• Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Seqrite Labs blogu
Mauzo ya kuwasiliana Je, uko chini ya mashambulizi?
  • Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Nyumbani  /  Ufundi  / SnakeKeylogger: Kampeni ya Multistage Info Tealer Malware
SnakeKeylogger: Kampeni ya Multistage Info Tealer Malware
25 Machi 2025

SnakeKeylogger: Kampeni ya Multistage Info Tealer Malware

Imeandikwa na Mwezi wa Prashil
Mwezi wa Prashil
Ufundi

Programu hasidi ya wizi wa taarifa imekuwa tishio linaloongezeka, huku washambuliaji wakiboresha mbinu zao kila mara ili kuepuka kugunduliwa. Miongoni mwa vitisho hivi, SnakeKeylogger imeibuka kama mojawapo ya programu hasidi inayoiba sifa kwa kasi, ikilenga watu binafsi na biashara.

Inayojulikana kwa mnyororo wake wa maambukizi wa hatua nyingi na utekelezaji wake wa siri katika kumbukumbu , SnakeKeylogger imeundwa kukusanya data nyeti bila kugunduliwa.

Hivi karibuni, katika Seqrite Maabara, tuliona kampeni ya kuvutia ya nia mbaya ikitoa SnakeKeylogger kama mzigo wa mwisho kwa mifumo iliyoathiriwa.

Vekta ya Maambukizi:

Vekta ya awali ya maambukizi ni barua pepe hasidi ya barua taka iliyo na faili ya .img [Faili ya Picha ya Diski] kama kiambatisho. Mara tu faili ya .img inapofunguliwa, hifadhi pepe huundwa ambayo inaruhusu ufikiaji wa data kwenye faili. Faili iliyo ndani ya .img hii ni faili inayoweza kutekelezwa (Hatua ya 1), ikijifanya kama hati ya PDF yenye faili Aikoni na jina lililochaguliwa kwa uangalifu ili kufanana na hati muhimu ya PDF, na kuongeza uwezekano kwamba mpokeaji ataifungua.

Msururu wa Mashambulizi:

Kielelezo-1 : Msururu wa Mashambulizi ya SnakeKeylogger

Snake Keylogger inafuata mbinu ya kimfumo ya kuvuna stakabadhi na data nyingine nyeti. Baadhi ya mbinu hizi ni pamoja na:

  • Inapakua na kusimbua mizigo ya malipo iliyosimbwa, kuhakikisha utekelezaji wa siri.
  • Inapakia DLL zilizofichwa moja kwa moja kwenye kumbukumbu, kuepuka ugunduzi wa msingi wa diski.
  • Kuingiza msimbo hasidi katika michakato halisi, haswa michakato inayohusiana na Mfumo wa Mtandao.
  • Inatafuta wasifu chaguo-msingi wa Outlook kutoa kitambulisho cha barua pepe kilichohifadhiwa.
  • Kuvuna data ya kuingia kutoka kwa vivinjari vingi na wateja wa barua pepe, kuiba manenosiri yaliyohifadhiwa.
  • Inachota kitambulisho cha FTP kilichohifadhiwa kutoka kwa FileZilla, ambayo inaweza kutumika kwa unyonyaji zaidi.

Uchambuzi wa Kiufundi -

Hatua ya 1 (Kipakua na Kipakiaji):

Faili hii ni x64 bit .Net iliyokusanywa inayoweza kutekelezwa ikiwa na ukubwa wa faili wa karibu 10 KB.

Hatua ya 1 hufanya kama kipakuzi na kipakiaji. Baada ya kutekelezwa, inajaribu kuunganisha kwenye seva ya mbali na kuchukua faili za midia.

Kielelezo-2 : Leta Data Iliyosimbwa kutoka kwa URL

Kwa mtazamo wa kwanza ukiangalia URL, inaonekana kama inaleta faili rahisi ya midia (*.mp3) kutoka kwa seva. Walakini, ukaguzi wa karibu unaonyesha kuwa hii sio faili ya media bali ni mzigo uliofichwa uliosimbwa.

Mzigo wa malipo hutolewa kama mtiririko wa majibu na sio faili kwenye diski. Imehifadhiwa kama safu ya baiti katika safu "safu" za kutofautiana.

Seva ya Apache inatumiwa vibaya kwa Usambazaji Malware

Baada ya kuchunguza URL zaidi, tuligundua kuwa seva ya Apache 2.4.58 (Windows) inatumiwa vibaya kwa kuendesha kampeni mbaya. Wavamizi wanadumisha na kusasisha mizigo mbovu iliyosimbwa kwa njia fiche iliyopangishwa kwa hxxp://103.72.56.30/PHANTOM/

Kielelezo-3 : Saraka ya Usambazaji Iliyosimbwa kwa Programu hasidi

Kama tunavyoona, wavamizi hupakia na kuzungusha faili mara kwa mara ndani ya saraka ya /PHANTOM/. Mbinu hii [TA0042] hutumiwa kwa kawaida katika shughuli za Malware-as-a-Service (MaaS) au kampeni zinazoendelea za ulaghai na usambazaji wa programu hasidi, kuruhusu wavamizi kusasisha upakiaji wao huku wakidumisha miundombinu thabiti[T1608].

Tukirejea kwenye uchanganuzi wetu wa Hatua ya 1, baada ya mtiririko kuletwa, hufuata utaratibu wa kusimbua ili kusimbua upakiaji.

Mtini-4: Utaratibu wa kusimbua na baiti

Mzigo uliorejeshwa (safu) hutatuliwa kwa kutoa 3 kutoka kwa kila baiti, na matokeo huhifadhiwa katika safu ya safu "array2". Tunaweza kuona kwamba upakiaji uliosimbuliwa una kichwa cha faili ya PE. Tulitupa mtiririko uliosimbuliwa, yaani, "array2," na tukaanza kuchunguza upakiaji uliosimbuliwa. Tuligundua kuwa faili ni faili ya Stage2 DLL, ambayo imepakiwa kwa nguvu kwenye kumbukumbu.

Kielelezo-5: Upakiaji wenye nguvu wa Hatua ya 2

 

Hatua ya 2 ( Xspilbxpui.dll )

Wakati wa kuchambua kwa zana ya DiE (Tambua Rahisi), tunaweza kuona kwamba faili ni DLL ya 32-bit iliyokusanywa na .NET. Imefichwa sana, inalindwa, na imesimbwa kwa njia fiche ili kuzuia uhandisi wa kinyume, na kuifanya kuwa vigumu kufichua utendaji wake wa kweli na mtiririko wa utekelezaji.

Kielelezo-6: Maelezo ya Hatua ya 2 katika Zana ya DIE

 

Kinachofurahisha kuhusu sampuli hii ni matumizi ya wajumbe pamoja na ufichuzi wa hali ya juu na utengenezaji wa msimbo wa kati ili kupitisha ufuatiliaji wa API.

Kielelezo-7: Wajumbe wa Kudunga Mchakato

 

Katika hatua hii ya msururu wa maambukizi, programu hasidi hutumia mchakato wa kuweka mashimo ili kutekeleza upakiaji wake kwa siri kwa kulenga InstallUtil.exe. "InstallUtil.exe" ni matumizi halali ya Windows kwa kusakinisha na kusanidua rasilimali za seva. Uchimbaji wa mashimo ni mbinu ya hali ya juu ambapo mchakato mpya unaanzishwa katika hali iliyosimamishwa, eneo lake halali la kumbukumbu halijachorwa, na msimbo hasidi huandikwa kwenye nafasi iliyo na mashimo kabla ya mchakato kuanzishwa tena, ikiendesha malipo ya mvamizi.

Upakiaji ulioingizwa ni kibadala cha SnakeKeylogger kinachojaribu kuiba data ya mfumo pamoja na maelezo ya muunganisho wa WIFI.

Kielelezo 8: uwekaji kumbukumbu na wizi wa nenosiri

 

Kielelezo-9: Wizi wa kitambulisho cha WIFI

Mchakato wa InstallUtil.exe uliodungwa unaonyesha tabia inayolingana na programu hasidi ya uvunaji wa vitambulisho, ikilenga anuwai ya programu zinazohifadhi data nyeti ya mtumiaji.

Kielelezo-10: SnakeKeylogger Inafikia Wasifu wa Mtazamo

SnakeKeylogger hufikia eneo muhimu la usajili {9375CFF0413111d3B88A00104B2A6676} ambapo Microsoft Outlook 2013 na Outlook 2016+ huhifadhi usanidi wa wasifu wa mtumiaji. Mipangilio hii ni pamoja na maelezo ya akaunti ya barua pepe, mipangilio ya seva ya barua, na vitambulisho ambavyo vinaweza kusimbwa kwa njia fiche. Akaunti za barua pepe zilizoathiriwa zinaweza kutumiwa kukwepa uthibitishaji wa vipengele vingi (MFA), kuiga waathiriwa, au kuanzisha mashambulizi zaidi ndani ya shirika.

Kielelezo-11: SnakeKeylogger Inajaribu Kupata Data Nyeti

Zifuatazo ni kategoria na orodha ya programu zinazolengwa na SnakeKeylogger:

Vivinjari vya Wavuti (Chromium na Vibadala Vingine)
google Chrome Kivinjari cha Xpom Kivinjari cha Coowon Kivinjari cha SuperBird
Microsoft Edge Kivinjari cha 7Star Kivinjari cha CocCoc Kivinjari cha BlackHawk
Vivaldi Blisk Browser Kivinjari cha Orbitum Kikundi cha Catalina Citrio
slimjet Kinza Kivinjari Kivinjari cha Sputnik Kivinjari cha faragha cha Epic
Iridium Kivinjari cha Torch Kivinjari cha Liebao7 Kivinjari Salama cha Avast
Chromium Joka la Comodo Kivinjari cha Kuvinjari cha QIP Kivinjari cha QQ (Tencent)
UCBrowser Browser Shujaa Kivinjari cha Nichrome MapleStudio ChromePlus
360 Kivinjari Kivinjari cha Citrio Opera / Opera GX Kivinjari cha Uran (uCozMedia)
Fenrir Inc. SleIPnir5

Programu hizi huhifadhi manenosiri, vidakuzi, na data ya kujaza kiotomatiki katika faili ya "Data ya Kuingia". SnakeKeylogger inajaribu kuuliza na kusoma data hii nyeti.

 

Vivinjari vinavyotegemea Mozilla
Mozilla Firefox
Waterfox
SeaMonkey
Joka la barafu la Comodo
Cyberfox (8pecxstudios)
Pale Moon (Moonchild Productions)

 

Hifadhi hizi zimehifadhi kumbukumbu, alamisho, data ya kipindi na historia katika "Wasifu\".

Wateja wa barua pepe
Thunderbird (Wasifu\)
Kisanduku cha posta (Wasifu\)

 

Hizi huhifadhi kitambulisho cha barua pepe na usanidi wa seva.

Programu za Kutuma Ujumbe Papo Hapo / Mawasiliano
Pijini (.purple/accounts.xml)

 

Hizi huhifadhi kitambulisho cha gumzo katika faili za usanidi.

Wateja wa FTP
FileZilla

 

Inajaribu kufikia orodha ya seva za FTP zilizofikiwa hivi majuzi na majina ya watumiaji yaliyohifadhiwa na manenosiri yaliyopo kwenye faili "recentservers.xml"

 

Heshi za faili ( MD5 ):
851A5FFAC3EE2DA08557108239F90FAB
FD7634082A916C3BD8C94C8493FC83E2
9AD19A4E2D41E214D7BF04F74151DDBD
07B21AAE60698970EBDC2E854B3ACFED

Hapa chini kuna Mbinu, Mbinu, na Taratibu za Mashambulizi za MITRE (TTPs) za SnakeKeylogger:

Mbinu Mbinu/
Mbinu ndogo
Utaratibu
Ufikiaji wa Awali (TA0001) T1566.001 Kiambatisho cha Spearphishing
Utekelezaji (TA0002) T1204.002 Utekelezaji wa Faili Hasidi
Ukwepaji wa Ulinzi (TA0005) T1140 Deobfuscate/Simbua Faili au Taarifa.
T1027 Faili au Taarifa Zilizofichwa.
T1218.004 Utekelezaji wa Wakala wa Mfumo wa Uwili: InstallUtil.
T1202 Utekelezaji wa Amri isiyo ya moja kwa moja.
Ufikiaji wa Kitambulisho (TA0006) T1555 Kitambulisho kutoka kwa Maduka ya Nenosiri.
-T1555.003 Kitambulisho kutoka kwa Vivinjari vya Wavuti.
-T1555.004 Kitambulisho kutoka kwa Wateja wa Barua pepe.
-T1555.005 Kitambulisho kutoka kwa Vidhibiti vya Nenosiri.
Ugunduzi (TA0007) T1083 Ugunduzi wa Faili na Saraka.
T1012 Usajili wa Maswali.
Mkusanyiko (TA0009) T1114.002 Mkusanyiko wa Barua pepe kupitia Maombi ya Mteja.
Amri na Udhibiti (TA0011) T1071.001 Itifaki ya Tabaka la Maombi: Itifaki za Wavuti.
T1105 Uhamisho wa Zana ya Ingress.
Maendeleo ya Rasilimali(TA0042) T1608.001 Uwezo wa Hatua: Pakia Malware

 

Hitimisho:

Kampeni ya SnakeKeylogger inaonyesha msururu wa mashambulizi uliopangwa kwa kiwango cha juu, kuanzia na barua pepe za barua taka ambazo hutoa viambatisho hasidi kwa watumiaji wasiotarajia. Wavamizi hudumisha muundo thabiti wa kupangisha programu hasidi katika fomu iliyosimbwa, na kuwaruhusu kusambaza na kusasisha upakiaji kwa urahisi. Maambukizi huendelea kupitia hatua nyingi, kwa kutumia mbinu kama vile ulaghai wa umbizo la faili, kuchakata mashimo, na utekelezaji wa upakiaji uliosimbwa kwa njia fiche ili kukwepa kutambuliwa.

Lengo kuu la programu hasidi ni kukusanya data nyeti, ikijumuisha kitambulisho cha wasifu wa Outlook, usanidi wa barua pepe na maelezo mengine ya uthibitishaji yaliyohifadhiwa, ambayo yanaweza kutumiwa kwa maelewano ya barua pepe za biashara (BEC), kuingiliwa zaidi, au kuuzwa kwenye masoko ya chinichini.

 

waandishi:

Mwezi wa Prashil

Rumana Siddiqui

 

 

 

 Baada uliopitaMwizi Mpya wa SVC kwenye Horizon
Post ijayo  Kuelewa Kesi za Matumizi ya Juu ya Suluhisho la ZTNA
Mwezi wa Prashil

Kuhusu Prashil Moon

Prashil ni Mtafiti Mkuu wa Usalama katika Maabara ya Usalama ya Quick Heal. Anaendelea kuwinda kwa shauku mielekeo ya programu hasidi, anaendesha uchanganuzi kwenye programu hasidi...

Makala na Prashil Moon »

Related Posts

  • Operesheni QUICSILVER: Muigizaji wa China-Nexus Awalenga Wanadiplomasia wa Myanmar kupitia VHD-Delivered Go Backdoor

    Operesheni QUICSILVER: Muigizaji wa China-Nexus Awalenga Wanadiplomasia wa Myanmar kupitia VHD-Delivered Go Backdoor

    Agosti 17, 2026
  • Kutumia Vibaya Mifumo ya Kazi ya Biashara Inayoaminika: Kampeni ya Mwizi wa Phantom wa Hatua Nyingi

    Julai 22, 2026
  • Nyuma ya Marejesho: Kutoka kwa Ulaghai wa GST hadi Remcos RAT Kupitia Mnyororo wa Maambukizi wa .NET wa Hatua Nyingi

    Julai 17, 2026
Waandishi Walioangaziwa
  • Seqrite
    Seqrite

    Seqrite ni mtoa huduma anayeongoza wa suluhisho za usalama wa mtandao wa biashara. Kwa kuzingatia...

    Soma makala zaidi na Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Mimi ni mwandishi mahiri ambaye anafurahia kuunda maudhui kuhusu teknolojia zinazoibuka na...

    Soma nakala zaidi za Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Mimi ni mpenda usalama wa mtandao na mwandishi aliyejitolea. Kwa ustadi...

    Soma makala zaidi kutoka kwa Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ni Mkurugenzi Mkuu Mtendaji wa Quick Heal Technologies...

    Soma makala zaidi kutoka kwa Sanjay Katkar
mada
anayeweza (25) Mashambulizi ya mtandao (36) it-mashambulizi (58) cyberattack (16) cyberattacks (15) Usalama (342) usalama it (34) Tishio la mtandao (33) vitisho it (51) uvunjaji wa data (56) uvunjaji wa data (29) hasara data (28) kuzuia kupoteza data (34) data privacy (16) ulinzi wa data (34) usalama wa data (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) usalama wa mwisho (113) Usalama wa biashara (20) Tumia (13) GDPR (14) zisizo (76) uchambuzi wa programu hasidi (14) shambulio hasidi (23) MDM (27) microsoft (15) MITER AT&CK (14) Usalama wa mtandao (26) Hadaa (30) ransomware (69) shambulio la kujitolea (31) mashambulizi ya fidia (31) ulinzi wa ukombozi (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Huduma (16) kugundua tishio (14) Threat Intelligence (22) UTM (34) Mazingira magumu (16) uaminifu sifuri (13)
Seqrite Labs

Mtoa huduma mkuu wa biashara wa suluhu za usalama wa IT hurahisisha sehemu ya mwisho, data na usalama wa mtandao kwa uzuiaji wa vitisho vya kiwango cha juu zaidi, ugunduzi na majibu ulimwenguni kote.

Soma Zaidi Kuhusu Seqrite

Kufuata yetu:

Kujiunga na jarida letu

Pata habari kuhusu mitindo na maarifa ya hivi punde ya usalama wa mtandao.

Upakiaji
Bidhaa na Huduma
  • Wingu
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Juu ya Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Jukwaa
  • Malware Analysis Platform
  • Biashara Ndogo
  • SOHO Total Edition
  • Huduma
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Usalama wa Mtandao & Data Privacy Ufahamu
rasilimali
  • blogs
  • Whitepapers
  • Datasheets
  • Ripoti za Tishio
  • Miongozo ya
  • PoV
  • uelewa Data Privacy
  • Mazungumzo ya DPDP
  • Sera na Uzingatiaji
  • EULA
  • GoDeep.AI
  • SIA
  • Saa ya Faragha
Wasiliana Nasi
  • Ofisi zilizosajiliwa
  • Wacha tuzungumze kuhusu Usalama wa Mtandao
Msaada
  • Msaada wa kiufundi
  • Pakua Programu
  • Kisasishaji cha Nje ya Mtandao
  • Kuboresha Firmware
  • Upgrades
  • Hati ya Bidhaa
Kuhusu Sisi
  • kuhusu Seqrite
  • Uongozi
  • Tuzo na Utambuzi
  • Chumba cha habari
Partner
  • Mshirika wa Mpango
  • Tafuta Mshirika
  • Kuwa Mshirika
  • Seqrite vyeti

© 2026 Quick Heal Technologies Ltd.

Wa tovuti Sera ya faragha Taarifa za kisheria Sera za Vidakuzi Masharti ya matumizi