• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  Tegniese  / SnakeKeylogger: 'n Meerfasige Inligtingsdiefstal-wanwareveldtog
SnakeKeylogger: 'n Meerfasige Inligtingsdiefstal-wanwareveldtog
25 Maart 2025

SnakeKeylogger: 'n Meerfasige Inligtingsdiefstal-wanwareveldtog

Geskryf deur Prashil Maan
Prashil Maan
Tegniese

Inligtingsdiefstal-wanware het 'n groeiende bedreiging geword, met aanvallers wat voortdurend hul tegnieke verfyn om opsporing te vermy. Onder hierdie bedreigings het SnakeKeylogger na vore gekom as een van die hoogs aktiewe bewysstukdiefstal-wanware, wat individue en besighede teiken.

Bekend vir sy meerstadium-infeksieketting en onopvallende in-geheue-uitvoering , is SnakeKeylogger ontwerp om sensitiewe data in te samel terwyl dit onopgespoor bly.

Onlangs, by Seqrite Labs, ons het 'n interessante kwaadwillige veldtog waargeneem wat SnakeKeylogger as 'n finale vrag aan gekompromitteerde stelsels aflewer.

Infeksie vektor:

Die aanvanklike infeksievektor is 'n kwaadwillige strooipos-e-pos wat die .img- lêer [Disk Image File] as 'n aanhangsel bevat. Sodra die .img-lêer oopgemaak is, word 'n virtuele skyf geskep wat toegang tot die data in die lêer toelaat. Die lêer binne hierdie .img is 'n uitvoerbare lêer (Fase 1), wat voorgee dat dit 'n PDF-dokument is met 'n lêerikoon en naam wat sorgvuldig gekies is om soos 'n belangrike PDF-dokument te lyk, wat die waarskynlikheid verhoog dat die ontvanger dit sal oopmaak.

Aanvalsketting:

Fig-1: Aanvalsketting van SnakeKeylogger

Snake Keylogger volg 'n sistematiese benadering om geloofsbriewe en ander sensitiewe data in te samel. Sommige van hierdie benaderings sluit in:

  • Aflaai en dekripteer geënkodeerde vragte, wat sluipende uitvoering verseker.
  • Laai verduisterde DLL's direk in die geheue, en vermy skyfgebaseerde opsporing.
  • Inspuiting van kwaadwillige kode in egte prosesse, spesifiek .Net Framework-verwante prosesse.
  • Kontroleer vir die standaard Outlook-profiel om gestoorde e-posbesonderhede te onttrek.
  • Versamel aanmelddata van verskeie blaaiers en e-poskliënte, steel gestoorde wagwoorde.
  • Onttrek gestoorde FTP-bewyse vanaf FileZilla, wat vir verdere ontginning gebruik kan word.

Tegniese Analise –

Fase 1 (Aflaaier en Laaier):

Hierdie lêer is 'n x64-bis .Net-saamgestelde uitvoerbare lêer met 'n lêergrootte van ongeveer 10 KB.

Fase 1 tree op as 'n aflaaier en laaier. Na uitvoering probeer dit om aan 'n afgeleë bediener te koppel en medialêers te gaan haal.

Fig-2: Haal Geënkodeerde Data vanaf URL op

Met die eerste oogopslag, as jy na die URL kyk, lyk dit asof dit 'n eenvoudige medialêer (*.mp3) van die bediener afhaal. Nadere ondersoek toon egter dat dit nie 'n medialêer is nie, maar eerder 'n vermomde geënkodeerde vrag.

Die vrag word as 'n reaksiestroom verkry en nie 'n lêer op die skyf nie. Dit word gestoor as die skikking van grepe in die skikkingveranderlike "skikking".

Apache-bediener word misbruik vir die verspreiding van wanware

Nadat ons die URL verder ondersoek het, het ons gevind dat die Apache 2.4.58 (Windows) bediener misbruik word om 'n kwaadwillige veldtog uit te voer. Aanvallers onderhou en werk aktief geïnkripteerde kwaadwillige vragte op wat aangebied word by hxxp://103.72.56.30/PHANTOM/.

Fig-3: Verspreidingsgids vir geënkripteerde wanware

Soos ons kan sien, laai aanvallers gereeld lêers op en roteer dit binne die /PHANTOM/-gids. Hierdie taktiek [TA0042] word algemeen gebruik in Malware-as-a-Service (MaaS)-bedrywighede of deurlopende phishing- en malware-verspreidingsveldtogte, wat aanvallers toelaat om hul loonvragte op te dateer terwyl hulle 'n stabiele infrastruktuur handhaaf [T1608].

Om terug te keer na ons analise van Fase-1, nadat die stroom gehaal is, volg dit 'n dekripsierroetine om die vrag te dekodeer.

Fig-4: Dekripsierroetine en grepe

Die opgehaalde vrag (skikking) word gedekodeer deur 3 van elke greep af te trek, en die resultate word in die skikkingveranderlike "skikking2" gestoor. Ons kan sien dat die gedekodeerde vrag 'n PE-lêerkop het. Ons het die gedekodeerde stroom, d.w.s. "skikking2", gedump en die gedekodeerde vrag begin ondersoek. Ons het gevind dat die lêer 'n Stage2 DLL-lêer is, wat dinamies in die geheue gelaai word.

Fig-5: Dinamiese lading van Fase 2

 

Fase 2 ( Xspilbxpui.dll )

Wanneer ons met die DiE (Detect it Easy)-instrument analiseer, kan ons sien dat die lêer 'n 32-bis DLL is wat met .NET saamgestel is. Dit is hoogs verduister, beskerm en geïnkripteer om omgekeerde ingenieurswese te voorkom, wat dit moeilik maak om die ware funksionaliteit en uitvoeringsvloei daarvan te openbaar.

Fig-6: Fase 2 Besonderhede in DIE Tool

 

Wat interessant is omtrent hierdie voorbeeld, was die gebruik van afgevaardigdes tesame met hoë verdoeseling en intermediêre kodegenerering om API-monitering te omseil.

Fig-7: Afgevaardigdes vir Prosesinspuiting

 

In hierdie stadium van die infeksieketting gebruik die wanware prosesuitholling om sy vrag stilletjies uit te voer deur InstallUtil.exe te teiken. "InstallUtil.exe" is 'n wettige Windows-hulpmiddel vir die installering en verwydering van bedienerhulpbronne. Prosesuitholling is 'n gesofistikeerde tegniek waar 'n nuwe proses in 'n onderbroke toestand begin word, sy wettige geheuegebied ontkarteer word, en kwaadwillige kode in die uitgeholde ruimte geskryf word voordat die proses hervat word, wat die aanvaller se vrag uitvoer.

Die ingespuitte vrag is 'n SnakeKeylogger-variant wat probeer om stelseldata saam met WIFI-verbindingsbesonderhede te steel.

Fig-8: sleutelregistrasie en wagwoorddiefstal

 

Fig-9: WIFI-bewysdiefstal

Die ingespuite InstallUtil.exe-proses toon gedrag wat ooreenstem met wanware vir die oes van geloofsbriewe, en teiken 'n wye reeks toepassings wat sensitiewe gebruikersdata stoor.

Fig-10: SnakeKeylogger kry toegang tot Outlook-profiel

SnakeKeylogger verkry toegang tot 'n kritieke registerligging {9375CFF0413111d3B88A00104B2A6676} waar Microsoft Outlook 2013 en Outlook 2016+ gebruikersprofielkonfigurasies stoor. Hierdie konfigurasies sluit in e-posrekeningbesonderhede, posbedienerinstellings en moontlik geïnkripteerde geloofsbriewe. Gekompromitteerde e-posrekeninge kan uitgebuit word om multifaktor-verifikasie (MFA) te omseil, slagoffers na te boots of verdere aanvalle binne 'n organisasie te loods.

Fig-11: SnakeKeylogger probeer toegang tot sensitiewe data kry

Hieronder is die kategorieë en lys van toepassings wat deur SnakeKeylogger geteiken word:

Webblaaiers (Chromium en ander variante)
Google Chrome Xpom-blaaier Coowon-blaaier SuperBird-blaaier
Microsoft Edge 7Star-blaaier CocCoc-blaaier BlackHawk-blaaier
Vivaldi Blisk-blaaier Orbitum-blaaier CatalinaGroep Citrio
slimjet Kinza-blaaier Sputnik-blaaier Epiese privaatheidsblaaier
iridium Fakkelblaaier Liebao7 Blaaier Avast Veilige blaaier
Chroom Gemaklike draak QIP Surf-blaaier QQ-blaaier (Tencent)
UCBrower Dapper Webleser Nichrome-blaaier MapleStudio ChromePlus
360 Blaaier Citrio-blaaier Opera / Opera GX Uran-blaaier (uCozMedia)
Fenrir Inc. Sleipnir5

Hierdie toepassings stoor wagwoorde, koekies en outomatiese invuldata in die "Aanmelddata"-lêer. SnakeKeylogger probeer om hierdie sensitiewe data te navraag en te lees.

 

Mozilla-gebaseerde blaaiers
Mozilla Firefox
Waterfox
SeaMonkey
Gerieflike IceDragon
Cyberfox (8pecxstudios)
Bleek Maan (Moonchild Productions)

 

Hierdie stoor gestoorde aanmeldings, boekmerke, sessiedata en geskiedenis in "Profiele\".

E-pos kliënte
Thunderbird (Profiele\)
Posbus (Profiele\)

 

Hierdie stoor e-posbesonderhede en bedienerkonfigurasies.

Kitsboodskappe / Kommunikasie-programme
Pidgin (.purple/accounts.xml)

 

Hierdie stoor kletsgeloofsbriewe in konfigurasielêers.

FTP-kliënte
FileZilla

 

Probeer om toegang te verkry tot die lys van onlangs besoekte FTP-bedieners en gestoorde gebruikersname en wagwoorde wat in die lêer "recentservers.xml" voorkom.

 

Lêer-hashes (MD5):
851A5FFAC3EE2DA08557108239F90FAB
FD7634082A916C3BD8C94C8493FC83E2
9AD19A4E2D41E214D7BF04F74151DDBD
07B21AAE60698970EBDC2E854B3ACFED

Hieronder is MITRE Aanvalstaktieke , Tegnieke en Prosedures (TTP's) van SnakeKeylogger:

Taktieke Tegnieke/
Subtegniek
Prosedure
Aanvanklike toegang (TA0001) T1566.001 Spearphishing-aanhegsel
Uitvoering (TA0002) T1204.002 Kwaadwillige lêeruitvoering
Verdedigingontduiking (TA0005) T1140 Deobfuskateer/Dekodeer lêers of inligting.
T1027 Verduisterde lêers of inligting.
T1218.004 Stelsel Binêre Proxy Uitvoering: InstallUtil.
T1202 Indirekte Opdraguitvoering.
Geloofstoegang (TA0006) T1555 Geloofsbriewe van Wagwoordwinkels.
-T 1555.003 Geloofsbriewe van webblaaiers.
-T 1555.004 Geloofsbriewe van e-poskliënte.
-T 1555.005 Geloofsbriewe van Wagwoordbestuurders.
Discovery (TA0007) T1083 Lêer- en gidsontdekking.
T1012 Navraagregister.
Versameling (TA0009) T1114.002 E-posversameling via kliënttoepassing.
Bevel en beheer (TA0011) T1071.001 Toepassingslaagprotokol: Webprotokolle.
T1105 Ingangsgereedskapoordrag.
Hulpbronontwikkeling (TA0042) T1608.001 Stadiumvermoëns: Oplaai van wanware

 

Gevolgtrekking:

Die SnakeKeylogger-veldtog vertoon 'n hoogs gestruktureerde aanvalsketting, wat begin met strooipos-e-posse wat kwaadwillige aanhangsels aan niksvermoedende gebruikers lewer. Die aanvallers handhaaf 'n stabiele infrastruktuur vir die aanbied van wanware in geïnkripteerde vorm, wat hulle toelaat om vragte naatloos te versprei en op te dateer. Die infeksie vorder deur verskeie stadiums, deur gebruik te maak van tegnieke soos lêerformaatmisleiding, prosesuitholling en geïnkripteerde vraguitvoering om opsporing te vermy.

'n Sleuteldoelwit van die wanware is om sensitiewe data in te samel, insluitend Outlook-profielbesonderhede, e-poskonfigurasies en ander gestoorde verifikasiebesonderhede, wat uitgebuit kan word vir sake-e-poskompromie (BEC), verdere inbrake, of op ondergrondse markte verkoop kan word.

 

Skrywers:

Prashil Maan

Rumana Siddiqui

 

 

 

 vorige PosSVC Nuwe Steeler op die Horison
volgende Pos  Verstaan ​​die belangrikste gebruiksgevalle van 'n ZTNA-oplossing
Prashil Maan

Oor Prashil Moon

Prashil is 'n Senior Sekuriteitsnavorser by Quick Heal Security Labs. Hy hou entoesiasties aan om op soek te gaan na voortdurende tendense in wanware, doen ontledings op wanware...

Artikels deur Prashil Moon »

Verwante poste

  • MacSync: Die ontwykende macOS-dief wat ClickFix-lokmiddels uitbuit

    MacSync: Die ontwykende macOS-dief wat ClickFix-lokmiddels uitbuit

    September 8, 2026
  • Operasie QUICSILVER: China-Nexus-akteur teiken Mianmar-diplomate via VHD-gelewerde Go Backdoor

    Operasie QUICSILVER: China-Nexus-akteur teiken Mianmar-diplomate via VHD-gelewerde Go Backdoor

    Augustus 17, 2026
  • Misbruik van vertroude sakewerkvloeie: 'n meerfasige spookdiefstalveldtog

    Julie 22, 2026
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (342) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (17) die beskerming van data (35) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (23) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik