僵尸网络Kraken轻松骗过Windows Defender并窃取加密货币钱包数据

2022-02-21 11:46:33 1 988

然而,这可能无法阻止 ZeroFox 最近发现的一个名为 Kraken 的新僵尸网络。这是因为 Kraken 只是简单地将自己添加为一个排除项,而不是试图寻找排除的地方来传递有效载荷。这是一种绕过 Windows Defender 扫描的相对简单和有效的方法。



ZeroFox 已经解释了这是如何工作的。

在 Kraken 的安装阶段,它试图将自己移到 % AppData%/Microsoft.Net 中。

为了保持隐藏,Kraken 运行以下两个命令:

powershell -Command Add-MpPreference -ExclusionPath %APPDATA%\Microsoft
attrib +S +H %APPDATA%\Microsoft\%
ZeroFox 指出,Kraken 主要是一个偷窃资产的恶意软件,类似于最近发现的微软 Windows 11 官网外观相同的欺诈网站。这家安全公司补充说,Kraken 的能力现在包括窃取与用户的加密货币钱包有关的信息,让人联想到最近的假 KMSPico Windows 激活器恶意软件。



最近增加的功能是能够从以下位置窃取各种加密货币钱包:

%AppData%\Zcash
%AppData%\Armory
%AppData%\bytecoin
%AppData%Electrum\wallets
%AppData%\Ethereum\keystore
%AppData%\Exodus\exodus.wallet
%AppData%\Guarda\Local Storage\leveldb
%AppData%\atomic\Local Storage\leveldb
%AppData%\com.liberty.jaxx\IndexedDB\file__0.indexeddb.leveldb
你可以在官方博客文章中找到更多关于 Kraken 工作方式的细节:

https://www.zerofox.com/blog/meet-kraken-a-new-golang-botnet-in-development/

关于作者

Alan92篇文章255篇回复

评论1次

要评论?请先  登录  或  注册