您现在的位置是:物联网 >>正文
LegionLoader滥用Chrome扩展传播多种恶意软件
物联网119人已围观
简介据gbhackers消息,名为LegionLoader 的恶意软件正通过Chrome 扩展分发窃密软件,包括对受害者实施电子邮件操纵、跟踪浏览,甚至将受感染的浏览器转变为攻击者的代理服务器,使其能够使 ...
据gbhackers消息,滥用名为LegionLoader 的扩展恶意软件正通过Chrome 扩展分发窃密软件 ,包括对受害者实施电子邮件操纵、传播跟踪浏览 ,多种甚至将受感染的恶意浏览器转变为攻击者的代理服务器 ,使其能够使用受害者的软件凭证浏览网页 。

自 2024 年 8 月以来,滥用研究人员观察到LegionLoader 通过 Chrome 扩展程序分发各种窃取程序,高防服务器扩展包括 LummaC2、传播Rhadamanthys 和 StealC,多种这些程序利用偷渡式下载和 RapidShare 来分发托管在 MEGA 上的恶意有效载荷。这种特殊的软件加载程序具有截屏 、管理加密货币账户和进行金融交易的滥用功能。
LegionLoader 改进了侧载技术 ,扩展利用 steamerrorreporter64.exe 加载恶意 vstdlib_s64.dll,传播取代了以前使用的香港云服务器 rnp.dll 和 rnpkeys.exe的方法。
恶意程序会提示用户进行交互,以规避沙箱分析 ,表明用户的 AppData\Roaming 文件夹中存在恶意组件,如 DLL 文件和依赖项 ,以实现持久化或逃避检测 。shellcode 最初是 Base64 编码,然后使用 RC4 算法进一步加密,免费模板该算法通过添加即时常量和从特定注册表键中检索值动态生成,其目的是通过使恶意有效载荷更难以理解和识别来阻碍分析和检测 。
RC4 密钥通过从注册表密钥中提取部分内容生成,最后一部分来自硬编码值的 CRC32 哈希值,然后用于解密 shellcode,解密过程可能会使用 CyberChef,使用 XTEA 算法对核心 LegionLoader 有效载荷进行解密 。 随后,服务器租用它利用进程镂空将解密后的有效载荷注入 explorer.exe 进程,并使用 CRC32 加密 API 调用。

通过 CyberChef 解密 shellcode
LegionLoader 连接到硬编码的 C2 ,并接收使用静态密钥进行 Base64 编码和 RC4 加密的配置。 在向 C2 服务器发送 GET 请求时通常向"/test_gate0117.php",并在 a 参数后附加一个随机生成的 16 个字符的字母数字字符串 。源码下载
恶意软件利用这种配置,可定义在受感染机器上执行恶意有效载荷的参数。 据 Trac-Labs 称 ,参数包括用于指定执行次数、加密状态、有效载荷类型(DLL、PowerShell) 、目标国家和执行后跟踪机制等选项 。
据悉 ,LegionLoader最早在2019年就已经出现,建站模板因能投放多种不同的恶意软件来执行攻击而受到关注。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/396a499599.html
上一篇:特权访问管理应遵循的十个最佳实践
下一篇:莉莉丝手游反欺诈的设计与探索
相关文章
Okta遭遇凭证填充攻击,部分客户受影响
物联网近日,Okta 警告称,针对其身份和访问管理解决方案的凭证填充攻击出现了“前所未有”的激增,一些客户账户在这些攻击中遭到入侵。威胁行为者利用凭证填充攻击,通过自动化方式尝试使用从网络犯罪分子那里购买的 ...
【物联网】
阅读更多手机USB连接电脑上网设置方法图解(一步步教你如何通过手机USB连接电脑上网)
物联网随着互联网的普及,我们对网络的依赖越来越大。有时候我们可能会遇到没有无线网络或者信号差的情况,但是我们却需要上网,这时候手机就成为了我们便捷的选择。本文将以图解的方式,详细介绍如何通过手机USB连接电 ...
【物联网】
阅读更多网络Cyber安全六种类型
物联网在当今技术飞速发展的数字时代,网络安全比以往任何时候都更加重要。网络安全是指旨在保护数字设备、网络和数据免受网络威胁的一系列技术、流程和实践。随着网络攻击和数据泄露事件的增多,认真对待网络安全已变得至 ...
【物联网】
阅读更多