• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / SnakeKeylogger: многоступенчатая вредоносная кампания по краже информации
SnakeKeylogger: многоступенчатая вредоносная кампания по краже информации
25 март 2025

SnakeKeylogger: многоступенчатая вредоносная кампания по краже информации

Написано Прашил Мун
Прашил Мун
Технические

Вредоносное ПО для кражи информации становится всё более серьёзной угрозой, поскольку злоумышленники постоянно совершенствуют свои методы, чтобы избежать обнаружения. Среди этих угроз: ЗмеяКейлоггер стала одной из наиболее активных вредоносных программ, крадущих учетные данные и нацеленных на отдельных лиц и предприятия.

Известный своими многоступенчатая цепочка заражения и скрытое выполнение в памятиSnakeKeylogger предназначен для сбора конфиденциальных данных, оставаясь незамеченным.

Недавно в Seqrite В ходе лабораторных исследований мы обнаружили интересную вредоносную кампанию, в рамках которой в качестве конечной полезной нагрузки на скомпрометированные системы использовался SnakeKeylogger.

Вектор инфекции:

Первоначальным вектором заражения является вредоносное спам-сообщение, содержащее . Img Файл [Файл образа диска] в качестве вложения. После открытия файла .img создаётся виртуальный диск, обеспечивающий доступ к данным в нём. Файл внутри этого .img представляет собой исполняемый файл (этап 1), маскирующийся под PDF-документ. Значок и имя файла тщательно подобраны так, чтобы напоминать важный PDF-документ, что повышает вероятность того, что получатель его откроет.

Цепочка атак:

Рис. 1: Цепочка атак SnakeKeylogger

Snake Keylogger использует систематический подход к сбору учетных данных и других конфиденциальных данных. Вот некоторые из этих подходов:

  • Загрузка и расшифровка закодированных полезных данных, обеспечивая скрытное исполнение.
  • Загрузка обфусцированных DLL-библиотек непосредственно в память, избегая обнаружения на основе диска.
  • Внедрение вредоносного кода в реальные процессы, в частности процессы, связанные с .Net Framework.
  • Проверка профиля Outlook по умолчанию для извлечения сохраненных учетных данных электронной почты.
  • Сбор данных о входах в систему из нескольких браузеров и почтовых клиентов, кража сохраненных паролей.
  • Извлечение сохраненных учетных данных FTP из FileZilla, которые могут быть использованы для дальнейшей эксплуатации.

Технический анализ -

Этап 1 (Загрузчик и загрузчик):

Этот файл представляет собой скомпилированный исполняемый файл .Net x64 бит размером около 10 КБ.

Этап 1 выполняет функции загрузчика и загрузчика. После выполнения он пытается подключиться к удалённому серверу и загрузить несколько медиафайлов.

Рис. 2: Извлечение закодированных данных из URL

На первый взгляд, при взгляде на URL может показаться, что он загружает с сервера простой медиафайл (*.mp3). Однако при более внимательном рассмотрении выясняется, что это не медиафайл, а замаскированная закодированная полезная нагрузка.

Полезная нагрузка извлекается как поток ответа, а не как файл на диске. Она хранится как массив байтов в переменной-массиве «array».

Сервер Apache используется для распространения вредоносного ПО

При дальнейшем исследовании URL-адреса мы обнаружили, что сервер Apache 2.4.58 (Windows) используется для проведения вредоносной кампании. Злоумышленники активно поддерживают и обновляют зашифрованные вредоносные данные, размещенные по адресу hxxp://103.72.56.30/PHANTOM/.

Рис. 3: Зашифрованный каталог распространения вредоносного ПО

Как мы видим, злоумышленники регулярно загружают и ротируют файлы в каталоге /PHANTOM/. Эта тактика [TA0042] широко используется в операциях «Вредоносное ПО как услуга» (MaaS) или в постоянных фишинговых кампаниях и кампаниях по распространению вредоносного ПО, позволяя злоумышленникам обновлять свою полезную нагрузку, поддерживая при этом стабильную инфраструктуру [T1608].

Возвращаясь к нашему анализу Этапа 1, после того как поток извлечен, выполняется процедура дешифрования для декодирования полезной нагрузки.

Рис. 4: Процедура расшифровки и байты

Полученная полезная нагрузка (массив) декодируется путём вычитания 3 из каждого байта, и результаты сохраняются в переменной-массиве «array2». Видно, что декодированная полезная нагрузка имеет заголовок PE-файла. Мы выгрузили декодированный поток, то есть «array2», и приступили к исследованию декодированной полезной нагрузки. Мы обнаружили, что этот файл представляет собой DLL-файл Stage2, динамически загружаемый в память.

Рис. 5: Динамическая нагрузка Stage2

 

Этап 2 (Xspilbxpui.dll)

Анализ с помощью инструмента DiE (Detect it Easy) показывает, что файл представляет собой 32-битную DLL-библиотеку, скомпилированную с помощью .NET. Он тщательно обфусцирован, защищён и зашифрован для предотвращения обратной разработки, что затрудняет выявление его истинного функционала и процесса выполнения.

Рис. 6: Подробности Stage2 в DIE Tool

 

Интересным в этом примере было использование делегатов в сочетании с высокой степенью обфускации и генерацией промежуточного кода для обхода мониторинга API.

Рис. 7: Делегаты для внедрения процесса

 

На этом этапе цепочки заражения вредоносная программа использует подмену памяти процесса для скрытого выполнения своей полезной нагрузки, атакуя InstallUtil.exe. «InstallUtil.exe» — это легальная утилита Windows для установки и удаления серверных ресурсов. Подмена памяти процесса — это сложная техника, при которой новый процесс запускается в приостановленном состоянии, его легитимная область памяти отключается, и вредоносный код записывается в опустевшее пространство перед возобновлением процесса, запуская полезную нагрузку злоумышленника.

Внедренная полезная нагрузка представляет собой вариант SnakeKeylogger, пытающийся украсть системные данные вместе с информацией о подключении WIFI.

Рис. 8: кейлоггерство и кража паролей

 

Рис. 9: Кража учетных данных Wi-Fi

Внедренный процесс InstallUtil.exe демонстрирует поведение, соответствующее вредоносному ПО, собирающему учетные данные, и нацеленному на широкий спектр приложений, хранящих конфиденциальные данные пользователей.

Рис. 10: SnakeKeylogger получает доступ к профилю Outlook

SnakeKeylogger получает доступ к критически важной папке реестра {9375CFF0413111d3B88A00104B2A6676}, где Microsoft Outlook 2013 и Outlook 2016+ хранят конфигурации профилей пользователей. Эти конфигурации включают данные учётных записей электронной почты, настройки почтового сервера и потенциально зашифрованные учётные данные. Скомпрометированные учётные записи электронной почты могут быть использованы для обхода многофакторной аутентификации (MFA), выдачи себя за жертв или запуска новых атак внутри организации.

Рис. 11: SnakeKeylogger пытается получить доступ к конфиденциальным данным

Ниже приведены категории и список приложений, на которые нацелен SnakeKeylogger:

Веб-браузеры (Chromium и другие варианты)
Google Chrome Браузер XPOM Браузер Coowon Браузер SuperBird
Microsoft Edge Браузер 7Star Браузер CocCoc Браузер BlackHawk
Вивальди Блиск Браузер Браузер Orbitum CatalinaGroup Citrio
Слимджет Браузер Kinza Браузер Спутник Эпический браузер конфиденциальности
Иридий Браузер факелов Браузер Liebao7 Браузер Avast Secure
Chromium Comodo Dragon Браузер QIP Surf Браузер QQ (Tencent)
UCBrowser Храбрый браузер Браузер Нихром MapleStudio ChromePlus
НИКОГДА Браузер Citrio Браузер Опера / Опера GX Браузер Uran (uCozMedia)
Fenrir Inc. Sleipnir5

Эти приложения сохраняют пароли, файлы cookie и данные автозаполнения в файле «Данные входа». SnakeKeylogger пытается запросить и прочитать эти конфиденциальные данные.

 

Браузеры на базе Mozilla
Mozilla Firefox
Waterfox
SeaMonkey
Comodo IceDragon
Cyberfox (8pecxstudios)
Бледная Луна (Moonchild Productions)

 

Эти магазины сохраняют логины, закладки, данные сеансов и историю в разделе «Профили\».

Почтовые клиенты
Thunderbird (Профили\)
Почтовый ящик (Профили\)

 

В них хранятся учетные данные электронной почты и конфигурации сервера.

Приложения для обмена мгновенными сообщениями/общения
Пиджин (.purple/accounts.xml)

 

Они хранят учетные данные чата в файлах конфигурации.

FTP-клиенты
FileZilla

 

Пытается получить доступ к списку недавно посещённых FTP-серверов и сохранённых имен пользователей и паролей, присутствующих в файле «recentservers.xml».

 

Хэши файлов (MD5):
851A5FFAC3EE2DA08557108239F90FAB
FD7634082A916C3BD8C94C8493FC83E2
9AD19A4E2D41E214D7BF04F74151DDBD
07B21AAE60698970EBDC2E854B3ACFED

Ниже приведены атаки MITRE Тактика, методы и процедуры (ТТП) SnakeKeylogger:

Тактика Методики/
Подтехника
Метод
Первоначальный доступ (TA0001) T1566.001 Вложение для целевого фишинга
Исполнение (TA0002) T1204.002 Вредоносное выполнение файла
Уклонение от защиты (TA0005) T1140 Деобфускация/декодирование файлов или информации.
T1027 Запутанные файлы или информация.
T1218.004 Выполнение системного двоичного прокси-файла: InstallUtil.
T1202 Косвенное выполнение команд.
Доступ к учетным данным (TA0006) T1555 Учетные данные из хранилищ паролей.
-T1555.003 Учетные данные из веб-браузеров.
-T1555.004 Учетные данные почтовых клиентов.
-T1555.005 Учетные данные из менеджеров паролей.
Открытие (TA0007) T1083 Обнаружение файлов и каталогов.
T1012 Реестр запросов.
Коллекция (TA0009) T1114.002 Сбор электронной почты через клиентское приложение.
Командование и управление (TA0011) T1071.001 Протокол прикладного уровня: веб-протоколы.
T1105 Передача входного инструмента.
Развитие ресурсов (TA0042) T1608.001 Возможности этапа: загрузка вредоносного ПО

 

Вывод:

Кампания SnakeKeylogger демонстрирует высокоструктурированную цепочку атак, которая начинается со спам-писем, доставляющих ничего не подозревающим пользователям вредоносные вложения. Злоумышленники поддерживают стабильную инфраструктуру для размещения вредоносного ПО в зашифрованном виде, что позволяет им беспрепятственно распространять и обновлять вредоносную нагрузку. Заражение проходит несколько этапов, используя такие методы, как подмена формата файла, подмена процесса и выполнение зашифрованной нагрузки для обхода обнаружения.

Основной целью вредоносного ПО является сбор конфиденциальных данных, включая учетные данные профиля Outlook, конфигурации электронной почты и другие сохраненные данные аутентификации, которые могут быть использованы для компрометации деловой электронной почты (BEC), дальнейших вторжений или продажи на подпольных рынках.

 

Авторы:

Прашил Мун

Румана Сиддики

 

 

 

 предыдущий постSVC Новый Stealer на горизонте
Следующий пост  Понимание основных вариантов использования решения ZTNA
Прашил Мун

О Прашиле Муне

Прашил — старший исследователь безопасности в Quick Heal Security Labs. Он с энтузиазмом отслеживает текущие тенденции в области вредоносного ПО, проводит анализ вредоносных программ...

Статьи Прашила Муна »

Похожие статьи

  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации