僵尸网络Kraken轻松骗过Windows Defender并窃取加密货币钱包数据

来源:岁月联盟 编辑:猪蛋儿 时间:2022-03-01

访问:

阿里云 2022“上云采购季” 百款云产品最低0.26折起

kraken-image-1-1024x394.jpeg

然而,这可能无法阻止ZeroFox最近发现的一个名为Kraken的新僵尸网络。这是因为Kraken只是简单地将自己添加为一个排除项,而不是试图寻找排除的地方来传递有效载荷。这是一种绕过Windows Defender扫描的相对简单和有效的方法。

ZeroFox已经解释了这是如何工作的。

在Kraken的安装阶段,它试图将自己移到%AppData%/Microsoft.Net中。

为了保持隐藏,Kraken运行以下两个命令:

powershell -Command Add-MpPreference -ExclusionPath %APPDATA%/Microsoft

attrib +S +H %APPDATA%/Microsoft/%

ZeroFox指出,Kraken主要是一个偷窃资产的恶意软件,类似于最近发现的微软Windows 11官网外观相同的欺诈网站。这家安全公司补充说,Kraken的能力现在包括窃取与用户的加密货币钱包有关的信息,让人联想到最近的假KMSPico Windows激活器恶意软件。

kraken2-1024x214.jpeg

最近增加的功能是能够从以下位置窃取各种加密货币钱包:

%AppData%/Zcash

%AppData%/Armory

%AppData%/bytecoin

%AppData%Electrum/wallets

%AppData%/Ethereum/keystore

%AppData%/Exodus/exodus.wallet

%AppData%/Guarda/Local Storage/leveldb

%AppData%/atomic/Local Storage/leveldb

%AppData%/com.liberty.jaxx/IndexedDB/file__0.indexeddb.leveldb

你可以在官方博客文章中找到更多关于Kraken工作方式的细节:

https://www.zerofox.com/blog/meet-kraken-a-new-golang-botnet-in-development/