• Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font> Blog
Contact Onder aanval?
  • Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Home  /  Technisch  / SnakeKeylogger: een meerfasencampagne tegen malware die informatie steelt
SnakeKeylogger: een meerfasencampagne tegen malware die informatie steelt
25 March 2025

SnakeKeylogger: een meerfasencampagne tegen malware die informatie steelt

Geschreven door Prashil Maan
Prashil Maan
Technisch

Malware die inloggegevens steelt, is een steeds grotere bedreiging geworden, waarbij aanvallers hun technieken voortdurend verfijnen om detectie te omzeilen. SnakeKeylogger is uitgegroeid tot een van de meest actieve malwareprogramma's voor het stelen van inloggegevens, gericht op zowel particulieren als bedrijven.

SnakeKeylogger staat bekend om zijn meerstaps infectieketen en heimelijke uitvoering in het geheugen , en is ontworpen om gevoelige gegevens te verzamelen zonder opgemerkt te worden.

Onlangs, om Seqrite In onze laboratoria hebben we een interessante kwaadaardige campagne waargenomen die SnakeKeylogger als laatste payload naar gecompromitteerde systemen verstuurde.

Infectievector:

De eerste infectieroute is een kwaadaardige spam-e-mail met een .img -bestand (schijfkopiebestand) als bijlage. Zodra het .img-bestand wordt geopend, wordt een virtueel station aangemaakt dat toegang geeft tot de gegevens in het bestand. Het bestand in dit .img-bestand is een uitvoerbaar bestand (Stage1), dat zich voordoet als een PDF-document met een zorgvuldig gekozen pictogram en naam die lijken op een belangrijk PDF-document, waardoor de kans groter is dat de ontvanger het opent.

Aanvalsketen:

Figuur 1: Aanvalsketen van SnakeKeylogger

Snake Keylogger hanteert een systematische aanpak voor het verzamelen van inloggegevens en andere gevoelige gegevens. Enkele van deze benaderingen zijn:

  • Downloaden en decoderen van gecodeerde payloads, waardoor een heimelijke uitvoering mogelijk is.
  • Verduisterde DLL's rechtstreeks in het geheugen laden, waardoor schijfgebaseerde detectie wordt vermeden.
  • Het injecteren van kwaadaardige code in echte processen, met name processen gerelateerd aan het .Net Framework.
  • Controleren op het standaard Outlook-profiel om opgeslagen e-mailgegevens te extraheren.
  • Inloggegevens verzamelen uit meerdere browsers en e-mailclients, het stelen van opgeslagen wachtwoorden.
  • Opgeslagen FTP-referenties uit FileZilla extraheren, die voor verdere exploitatie gebruikt kunnen worden.

Technische analyse –

Fase 1 (Downloader en Loader):

Dit bestand is een x64 bit .Net gecompileerd uitvoerbaar bestand met een bestandsgrootte van ongeveer 10 KB.

Fase 1 fungeert als downloader en loader. Na uitvoering probeert het verbinding te maken met een externe server en mediabestanden op te halen.

Figuur 2: Gecodeerde gegevens ophalen uit URL

Op het eerste gezicht lijkt het erop dat de URL een eenvoudig mediabestand (*.mp3) van de server haalt. Bij nadere inspectie blijkt dit echter geen mediabestand te zijn, maar een vermomde, gecodeerde payload.

De payload wordt opgehaald als een responsstroom en niet als een bestand op schijf. Deze wordt opgeslagen als een array van bytes in de arrayvariabele "array".

Apache Server wordt misbruikt voor de verspreiding van malware

Na verder onderzoek van de URL ontdekten we dat de Apache 2.4.58 (Windows)-server wordt misbruikt voor het uitvoeren van een kwaadaardige campagne. Aanvallers onderhouden en updaten actief versleutelde kwaadaardige payloads die gehost worden op hxxp://103.72.56.30/PHANTOM/

Figuur 3: Directory met versleutelde malware-distributie

Zoals we kunnen zien, uploaden en roteren aanvallers regelmatig bestanden in de /PHANTOM/-directory. Deze tactiek [TA0042] wordt vaak gebruikt in Malware-as-a-Service (MaaS)-operaties of lopende phishing- en malware-distributiecampagnes, waardoor aanvallers hun payloads kunnen bijwerken en tegelijkertijd een stabiele infrastructuur kunnen behouden [T1608].

Terugkomend op onze analyse van fase 1: nadat de stream is opgehaald, volgt er een decoderingsroutine om de payload te decoderen.

Figuur 4: Decoderingsroutine en bytes

De opgehaalde payload (array) wordt gedecodeerd door 3 van elke byte af te trekken, en de resultaten worden opgeslagen in de arrayvariabele "array2". We zien dat de gedecodeerde payload een PE-bestandsheader heeft. We dumpten de gedecodeerde stream, d.w.z. "array2", en begonnen met het onderzoeken van de gedecodeerde payload. We ontdekten dat het bestand een Stage2 DLL-bestand is, dat dynamisch in het geheugen wordt geladen.

Figuur 5: Dynamische belasting van fase 2

 

Fase 2 ( Xspilbxpui.dll )

Bij analyse met de tool DiE (Detect it Easy) zien we dat het bestand een 32-bits DLL is, gecompileerd met .NET. Het is sterk verduisterd, beveiligd en versleuteld om reverse engineering te voorkomen, waardoor het moeilijk is om de ware functionaliteit en uitvoeringsstroom te onthullen.

Figuur 6: Details van fase 2 in DIE-tool

 

Interessant aan dit voorbeeld is het gebruik van gedelegeerden in combinatie met een hoge mate van verduistering en tussenliggende codegeneratie om API-bewaking te omzeilen.

Figuur 7: Gedelegeerden voor procesinjectie

 

In deze fase van de infectieketen maakt de malware gebruik van 'procesholling' om zijn payload heimelijk uit te voeren door InstallUtil.exe als doelwit te kiezen. "InstallUtil.exe" is een legitiem Windows-hulpprogramma voor het installeren en verwijderen van serverbronnen. Processholling is een geavanceerde techniek waarbij een nieuw proces in een onderbroken toestand wordt gestart, de legitieme geheugenregio wordt ontkoppeld en schadelijke code in de holle ruimte wordt geschreven voordat het proces wordt hervat en de payload van de aanvaller wordt uitgevoerd.

De geïnjecteerde payload is een SnakeKeylogger-variant die probeert systeemgegevens en WIFI-verbindingsdetails te stelen.

Figuur 8: keylogging en wachtwoorddiefstal

 

Figuur 9: Diefstal van WIFI-inloggegevens

Het geïnjecteerde proces InstallUtil.exe vertoont gedrag dat overeenkomt met malware die inloggegevens verzamelt en is gericht op een breed scala aan toepassingen die gevoelige gebruikersgegevens opslaan.

Figuur 10: SnakeKeylogger heeft toegang tot Outlook-profiel

SnakeKeylogger krijgt toegang tot een kritieke registerlocatie {9375CFF0413111d3B88A00104B2A6676} waar Microsoft Outlook 2013 en Outlook 2016+ gebruikersprofielconfiguraties opslaan. Deze configuraties omvatten e-mailaccountgegevens, mailserverinstellingen en mogelijk versleutelde inloggegevens. Gehackte e-mailaccounts kunnen worden misbruikt om multi-factor authenticatie (MFA) te omzeilen, zich voor te doen als slachtoffers of verdere aanvallen binnen een organisatie uit te voeren.

Figuur 11: SnakeKeylogger probeert toegang te krijgen tot gevoelige gegevens

Hieronder vindt u de categorieën en de lijst met applicaties waarop SnakeKeylogger zich richt:

Webbrowsers (Chromium en andere varianten)
Google Chrome Xpom-browser Coowon-browser SuperBird-browser
Microsoft Edge 7Star-browser CocCoc-browser BlackHawk-browser
Vivaldi Blisk-browser Orbitum-browser CatalinaGroup Citrio
slimjet Kinza-browser Spoetnik-browser Epische privacybrowser
Iridium Torch Browser Liebao7-browser Avast veilige browser
Chromium Comodo Dragon QIP Surfbrowser QQ-browser (Tencent)
UC browser Dappere browser Nichrome-browser MapleStudio ChromePlus
360 Browser Citrio-browser Opera / Opera GX Uran Browser (uCozMedia)
Fenrir Inc. Sleipnir5

Deze applicaties slaan wachtwoorden, cookies en automatisch ingevulde gegevens op in het bestand 'Inloggegevens'. SnakeKeylogger probeert deze gevoelige gegevens te raadplegen en te lezen.

 

Mozilla-gebaseerde browsers
Mozilla Firefox
Waterfox
SeaMonkey
Comodo IceDragon
Cyberfox (8pecxstudios)
Bleke Maan (Moonchild Productions)

 

Deze winkels slaan opgeslagen inloggegevens, bladwijzers, sessiegegevens en geschiedenis op in “Profielen”.

E-mail klanten
Thunderbird (Profielen)
Postbox (Profielen)

 

Hierin worden e-mailreferenties en serverconfiguraties opgeslagen.

Instant Messaging / Communicatie-apps
Pidgin (.paars/accounts.xml)

 

Deze slaan chatreferenties op in configuratiebestanden.

FTP-clients
FileZilla

 

Probeert toegang te krijgen tot de lijst met recentelijk bezochte FTP-servers en opgeslagen gebruikersnamen en wachtwoorden in het bestand "recentservers.xml"

 

Bestandshashes (MD5):
851A5FFAC3EE2DA08557108239F90FAB
FD7634082A916C3BD8C94C8493FC83E2
9AD19A4E2D41E214D7BF04F74151DDBD
07B21AAE60698970EBDC2E854B3ACFED

Hieronder staan ​​de aanvalstactieken , -technieken en -procedures (TTP's) van MITRE voor SnakeKeylogger:

Tactiek Technieken/
Subtechniek
Procedure
Initiële toegang (TA0001) T1566.001 Spearphishing-bijlage
Uitvoering (TA0002) T1204.002 Kwaadaardige bestandsuitvoering
Ontwijking van verdediging (TA0005) T1140 Bestanden of informatie decoderen/deobfusceren.
T1027 Verduisterde bestanden of informatie.
T1218.004 Uitvoering van binaire systeemproxy: InstallUtil.
T1202 Indirecte uitvoering van opdrachten.
Toegang tot inloggegevens (TA0006) T1555 Inloggegevens uit wachtwoordopslag.
-T1555.003 Inloggegevens van webbrowsers.
-T1555.004 Inloggegevens van e-mailclients.
-T1555.005 Inloggegevens van wachtwoordbeheerders.
Ontdekking (TA0007) T1083 Bestands- en directorydetectie.
T1012 Queryregister.
Collectie (TA0009) T1114.002 E-mailverzameling via clienttoepassing.
Commando en controle (TA0011) T1071.001 Application Layer Protocol: Webprotocollen.
T1105 Ingress-tooloverdracht.
Resourceontwikkeling (TA0042) T1608.001 Stagemogelijkheden: Malware uploaden

 

Conclusie:

De SnakeKeylogger-campagne toont een zeer gestructureerde aanvalsketen, beginnend met spam-e-mails die kwaadaardige bijlagen naar nietsvermoedende gebruikers sturen. De aanvallers onderhouden een stabiele infrastructuur voor het hosten van malware in versleutelde vorm, waardoor ze naadloos payloads kunnen verspreiden en bijwerken. De infectie doorloopt meerdere fasen en maakt gebruik van technieken zoals bestandsformaatbedrog, procesuitholling en versleutelde payloaduitvoering om detectie te omzeilen.

Een belangrijk doel van de malware is het verzamelen van gevoelige gegevens, zoals Outlook-profielgegevens, e-mailconfiguraties en andere opgeslagen authenticatiegegevens. Deze gegevens kunnen worden misbruikt voor Business Email Compromise (BEC), verdere inbraken of worden verkocht op ondergrondse markten.

 

Auteurs:

Prashil Maan

Rumana Siddiqui

 

 

 

 Vorig berichtSVC Nieuwe Stealer aan de Horizon
Volgend bericht  Inzicht in de belangrijkste gebruiksscenario's van een ZTNA-oplossing
Prashil Maan

Over Prashil Moon

Prashil is Senior Security Researcher bij Quick Heal Security Labs. Hij blijft enthousiast op zoek naar actuele malwaretrends en voert analyses uit op malware...

Artikelen van Prashil Moon »

gerelateerde berichten

  • MacSync: De ongrijpbare macOS-dief die ClickFix-valstrikken misbruikt

    MacSync: De ongrijpbare macOS-dief die ClickFix-valstrikken misbruikt

    8 september 2026
  • Operatie QUICSILVER: China-connectie-actor richt zich op Myanmarese diplomaten via VHD-geleverde Go Backdoor-aanval

    Operatie QUICSILVER: China-connectie-actor richt zich op Myanmarese diplomaten via VHD-geleverde Go Backdoor-aanval

    August 17, 2026
  • Misbruik van vertrouwde bedrijfsworkflows: een meerfasige campagne van een zogenaamde 'phantom stealer'.

    July 22, 2026
Aanbevolen auteurs
  • Seqrite
    Seqrite

    Seqrite is een toonaangevende leverancier van cybersecurityoplossingen voor bedrijven. Met een focus op...

    Lees meer artikelen van Seqrite
  • Bineesh P
    Bineesh P

    Ik ben een gepassioneerd cybersecurity-liefhebber en een toegewijd schrijver. Met een talent...

    Lees meer artikelen van Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ik ben een fervent schrijver die graag content schrijft over opkomende technologieën en...

    Lees meer artikelen van Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is de gezamenlijke algemeen directeur van Quick Heal Technologies...

    Lees meer artikelen van Sanjay Katkar
onderwerpen
geneigd (25) Cyber ​​aanval (36) cyberaanvallen (58) Cyber ​​aanval (16) cyberaanvallen (15) Cybersecurity (342) internetveiligheid (34) Cyberdreiging (33) cyber bedreigingen (51) datalek (56) datalekken (29) Data Loss (28) Data verlies voorkomen (34) data privacy (17) gegevensbescherming (35) gegevensbeveiliging (19) DLP (50) DPDP (14) DPDPA (17) Encryptie (16) eindpuntbeveiliging (113) Enterprise-beveiliging (20) Exploiteren (13) GDPR (14) malware (76) malware-analyse (14) malware-aanval (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netwerk veiligheid (26) Phishing (30) Ransomware (69) ransomware-aanval (31) ransomware-aanvallen (31) ransomware-bescherming (17) Seqrite (41) Seqrite Encryptie (27) Seqrite EPS (33) Seqrite Services (16) bedreigingsdetectie (14) Threat Intelligentie (23) UTM (34) Kwetsbaarheid (16) nul vertrouwen (13)
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font>

Toonaangevende leverancier van IT-beveiligingsoplossingen voor ondernemingen, die de beveiliging van eindpunten, gegevens en netwerken vereenvoudigt met toonaangevende oplossingen voor het voorkomen, detecteren en aanpakken van bedreigingen wereldwijd.

Lees meer over Seqrite

Volg ons:

Ontvang onze nieuwsbrief

Blijf op de hoogte van de laatste trends en inzichten op het gebied van cyberbeveiliging.

het laden
Producten en services
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Microbedrijf
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cyberbeveiliging & Data Privacy Bewustzijn
Informatiebronnen
  • Blogs
  • Whitepapers
  • Datasheets
  • Bedreigingsrapporten
  • Handleidingen
  • PoV
  • Begrip Data Privacy
  • DPDP-dialogen
  • Beleid en naleving
  • EULA
  • GoDeep.AI
  • SIA
  • Privacy-uur
Contact
  • Geregistreerde kantoren
  • Laten we het over cyberbeveiliging hebben
Support
  • Technische ondersteuning
  • Software downloaden
  • Offline-updater
  • firmware Upgrades
  • Upgrades
  • productdocumentatie
Over Ons
  • Over ons Seqrite
  • Leiderschap
  • Onderscheidingen en erkenning
  • Newsroom
Partners
  • Partner Program
  • Partner zoeken
  • Word een Partner
  • Seqrite Certificering

© 2026 Quick Heal Technologies Ltd.

Sitemap privacybeleid Wettelijke vermeldingen Cookiebeleid Gebruiksvoorwaarden