• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Tekniko  / SnakeKeylogger: Isang Multistage Info Stealer Malware Campaign
SnakeKeylogger: Isang Multistage Info Stealer Malware Campaign
25 Marso 2025

SnakeKeylogger: Isang Multistage Info Stealer Malware Campaign

Sinulat ni Prashil Moon
Prashil Moon
Tekniko

Ang malware na nagnanakaw ng impormasyon ay naging isang lumalaking banta, kung saan patuloy na pinagbubuti ng mga umaatake ang kanilang mga pamamaraan upang maiwasan ang pagtuklas. Sa mga bantang ito, ang SnakeKeylogger ay lumitaw bilang isa sa mga lubos na aktibong malware na nagnanakaw ng kredensyal, na tinatarget ang mga indibidwal at negosyo.

Kilala sa multi-stage infection chain at palihim na in-memory execution nito , ang SnakeKeylogger ay dinisenyo upang mangolekta ng sensitibong data habang nananatiling hindi natutukoy.

Kamakailan lamang, sa Seqrite Mga Lab, naobserbahan namin ang isang kawili-wiling malisyosong kampanya na naghahatid ng SnakeKeylogger bilang pangwakas na payload sa mga nakompromisong sistema.

Vector ng Impeksyon:

Ang unang vector ng impeksyon ay isang malisyosong spam email na naglalaman ng .img file [Disk Image File] bilang attachment. Kapag nabuksan na ang .img file, isang virtual drive ang gagawin na magbibigay-daan sa pag-access sa data sa file. Ang file sa loob ng .img na ito ay isang executable file (Stage1), na nagkukunwaring isang PDF document na may icon at pangalan ng file na maingat na pinili upang maging kamukha ng isang mahalagang PDF document, na nagpapataas ng posibilidad na buksan ito ng tatanggap.

Kadena ng Pag-atake:

Fig-1 : Attack Chain ng SnakeKeylogger

Ang Snake Keylogger ay sumusunod sa isang sistematikong diskarte sa pag-ani ng mga kredensyal at iba pang sensitibong data. Ang ilan sa mga pamamaraang ito ay kinabibilangan ng:

  • Nagda-download at nagde-decrypt ng mga naka-encode na payload, tinitiyak ang palihim na pagpapatupad.
  • Direktang naglo-load ng mga obfuscated na DLL sa memorya, pag-iwas sa disk-based detection.
  • Pag-iniksyon ng malisyosong code sa mga tunay na proseso, partikular sa mga prosesong nauugnay sa .Net Framework.
  • Sinusuri ang default na profile sa Outlook upang kunin ang mga naka-imbak na kredensyal sa email.
  • Pag-aani ng data sa pag-log in mula sa maraming browser at email client, pagnanakaw ng mga naka-save na password.
  • Pagkuha ng mga nakaimbak na kredensyal ng FTP mula sa FileZilla, na maaaring magamit para sa karagdagang pagsasamantala.

Pagsusuri sa Teknikal -

Stage1 (Downloader at Loader):

Ang file na ito ay isang x64 bit .Net compiled executable na may sukat ng file na humigit-kumulang 10 KB.

Ang Stage 1 ay gumaganap bilang isang downloader at loader. Sa pagpapatupad, sinusubukan nitong kumonekta sa isang malayuang server at kumuha ng ilang media file.

Fig-2 : Kunin ang Naka-encode na Data mula sa URL

Sa unang tingin sa URL, lumilitaw na kumukuha ito ng isang simpleng media file (*.mp3) mula sa server. Gayunpaman, ang mas malapit na inspeksyon ay nagpapakita na ito ay hindi isang media file ngunit sa halip ay isang disguised na naka-encode na payload.

Ang payload ay kinukuha bilang isang stream ng tugon at hindi isang file sa disk. Ito ay naka-imbak bilang array ng mga byte sa array variable na "array".

Ang Apache Server ay inabuso para sa Malware Distribution

Sa karagdagang pagsisiyasat sa URL, nalaman namin na ang Apache 2.4.58 (Windows) server ay inabuso para sa pagpapatakbo ng nakakahamak na kampanya. Aktibong pinapanatili at ina-update ng mga attacker ang mga naka-encrypt na malisyosong payload na naka-host sa hxxp://103.72.56.30/PHANTOM/

Fig-3 : Direktoryo ng Pamamahagi ng Naka-encrypt na Malware

Gaya ng nakikita natin, ang mga umaatake ay regular na nag-a-upload at nag-iikot ng mga file sa loob ng /PHANTOM/ direktoryo. Ang taktikang ito [TA0042] ay karaniwang ginagamit sa mga pagpapatakbo ng Malware-as-a-Service (MaaS) o patuloy na phishing at mga kampanya sa pamamahagi ng malware, na nagpapahintulot sa mga umaatake na i-update ang kanilang mga payload habang pinapanatili ang isang matatag na imprastraktura[T1608].

Pagbabalik sa aming pagsusuri sa Stage-1, pagkatapos makuha ang stream, sumusunod ito sa isang nakagawiang pag-decryption upang i-decode ang payload.

Fig-4: Nakagawiang pag-decryption at mga byte

Ang nakuhang payload (array) ay na-decode sa pamamagitan ng pagbabawas ng 3 mula sa bawat byte, at ang mga resulta ay iniimbak sa array variable na "array2". Makikita natin na ang decoded payload ay may PE file header. Tinapon namin ang na-decode na stream, ibig sabihin, "array2," at sinimulan naming siyasatin ang na-decode na payload. Nalaman namin na ang file ay isang Stage2 DLL file, na dynamic na na-load sa memorya.

Fig-5: Dynamic na pagkarga ng Stage2

 

Yugto 2 ( Xspilbxpui.dll )

Kapag nagsusuri gamit ang tool na DiE (Detect it Easy), makikita natin na ang file ay isang 32-bit DLL na pinagsama-sama sa .NET. Ito ay lubos na na-obfuscated, pinoprotektahan, at naka-encrypt upang hadlangan ang reverse engineering, na nagpapahirap na ipakita ang tunay na functionality at daloy ng pagpapatupad nito.

Fig-6: Mga Detalye ng Stage2 sa DIE Tool

 

Ang kawili-wili sa sample na ito ay ang paggamit ng mga delegado kasama ng mataas na obfuscation at intermediate code generation upang i-bypass ang pagsubaybay sa API.

Fig-7: Mga Delegado para sa Prosesong Pag-iniksyon

 

Sa yugtong ito ng chain ng impeksyon, ang malware ay gumagamit ng proseso ng hollowing upang maisagawa ang payload nito nang palihim sa pamamagitan ng pag-target sa InstallUtil.exe. Ang "InstallUtil.exe" ay isang lehitimong Windows utility para sa pag-install at pag-uninstall ng mga mapagkukunan ng server. Ang process hollowing ay isang sopistikadong pamamaraan kung saan ang isang bagong proseso ay nabuo sa isang suspendido na estado, ang lehitimong rehiyon ng memorya nito ay hindi namamapa, at ang malisyosong code ay nakasulat sa hollowed space bago ang proseso ay ipagpatuloy, na nagpapatakbo sa payload ng umaatake.

Ang injected payload ay isang variant ng SnakeKeylogger na sinusubukang magnakaw ng data ng system kasama ng mga detalye ng koneksyon sa WIFI.

Fig-8: keylogging at pagnanakaw ng password

 

Fig-9: Pagnanakaw ng kredensyal ng WIFI

Ang na-injected na proseso ng InstallUtil.exe ay nagpapakita ng gawi na naaayon sa credential-harvesting malware, na nagta-target ng malawak na hanay ng mga application na nag-iimbak ng sensitibong data ng user.

Fig-10: Ina-access ng SnakeKeylogger ang Outlook Profile

Ina-access ng SnakeKeylogger ang isang kritikal na lokasyon ng registry {9375CFF0413111d3B88A00104B2A6676} kung saan iniimbak ng Microsoft Outlook 2013 at Outlook 2016+ ang mga configuration ng profile ng user. Kasama sa mga configuration na ito ang mga detalye ng email account, mga setting ng mail server, at mga potensyal na naka-encrypt na kredensyal. Maaaring samantalahin ang mga nakompromisong email account upang i-bypass ang multi-factor authentication (MFA), magpanggap bilang mga biktima, o maglunsad ng mga karagdagang pag-atake sa loob ng isang organisasyon.

Fig-11: SnakeKeylogger na Sinusubukang Mag-access ng Sensitibong Data

Nasa ibaba ang mga kategorya at listahan ng mga application na na-target ng SnakeKeylogger:

Mga Web Browser (Chromium at Iba Pang Mga Variant)
Google Chrome Xpom Browser Coowon Browser SuperBird Browser
Microsoft Edge 7Star Browser CocCoc Browser BlackHawk Browser
Vivaldi Blisk Browser Orbitum Browser CatalinaGroup Citrio
slimjet Kinza Browser Sputnik Browser Epic Privacy Browser
Iridium Torch Browser Liebao7 Browser Avast Secure Browser
Kromo komportableng dragon QIP Surf Browser QQ Browser (Tencent)
UCBrowser Matapang Browser Nichrome Browser MapleStudio ChromePlus
360 Browser Citrio Browser Opera / Opera GX Uran Browser (uCozMedia)
Fenrir Inc. Sleipnir5

Ang mga application na ito ay nagse-save ng mga password, cookies, at auto-fill na data sa "Login Data" file. Sinusubukan ng SnakeKeylogger na i-query at basahin ang sensitibong data na ito.

 

Mga Browser na Nakabatay sa Mozilla
Mozilla Firefox
Waterfox
SeaMonkey
Maginhawang IceDragon
Cyberfox (8pecxstudios)
Pale Moon (Moonchild Productions)

 

Ang mga store na ito ay nag-save ng mga login, bookmark, data ng session, at history sa “Mga Profile\”.

Mga kliyente sa Email
Thunderbird (Mga Profile\)
Postbox (Mga Profile\)

 

Ang mga ito ay nag-iimbak ng mga kredensyal sa email at mga configuration ng server.

Instant Messaging / Communication Apps
Pidgin (.purple/accounts.xml)

 

Ang mga ito ay nag-iimbak ng mga kredensyal sa chat sa mga configuration file.

Mga Kliyente ng FTP
Filezilla

 

Sinusubukang i-access ang listahan ng mga kamakailang na-access na FTP server at nakaimbak na mga username at password na nasa file na "recentservers.xml"

 

File Hashes (MD5):
851A5FFAC3EE2DA08557108239F90FAB
FD7634082A916C3BD8C94C8493FC83E2
9AD19A4E2D41E214D7BF04F74151DDBD
07B21AAE60698970EBDC2E854B3ACFED

Nasa ibaba ang mga Taktika, Teknik, at Pamamaraan sa Pag-atake ng MITRE (Mitre Attack Tactics, Techniques, and Procedures o TTPs) ng SnakeKeylogger:

Taktika Mga diskarte/
Sub-teknikal
Pamamaraan
Paunang Access (TA0001) T1566.001 Spearphishing Attachment
Pagpapatupad (TA0002) T1204.002 Nakakahamak na File Execution
Pag-iwas sa Depensa (TA0005) T1140 I-deobfuscate/I-decode ang mga File o Impormasyon.
T1027 Obfuscated na mga File o Impormasyon.
T1218.004 System Binary Proxy Execution: InstallUtil.
T1202 Hindi Direktang Pagpapatupad ng Utos.
Access sa Kredensyal (TA0006) T1555 Mga kredensyal mula sa Mga Tindahan ng Password.
-T1555.003 Mga kredensyal mula sa Mga Web Browser.
-T1555.004 Mga kredensyal mula sa mga Email Client.
-T1555.005 Mga kredensyal mula sa Mga Tagapamahala ng Password.
Pagtuklas (TA0007) T1083 Pagtuklas ng File at Direktoryo.
T1012 Query Registry.
Koleksyon (TA0009) T1114.002 Pagkolekta ng Email sa pamamagitan ng Client Application.
Command at Control (TA0011) T1071.001 Application Layer Protocol: Mga Web Protocol.
T1105 Paglipat ng Ingress Tool.
Pagpapaunlad ng Mapagkukunan(TA0042) T1608.001 Mga Kakayahang Yugto: Mag-upload ng Malware

 

Paghihinuha:

Ang kampanyang SnakeKeylogger ay nagpapakita ng isang mataas na istrukturang chain ng pag-atake, na nagsisimula sa mga spam na email na naghahatid ng mga nakakahamak na attachment sa mga hindi inaasahang user. Ang mga umaatake ay nagpapanatili ng isang matatag na imprastraktura para sa pagho-host ng malware sa naka-encrypt na anyo, na nagpapahintulot sa kanila na ipamahagi at i-update ang mga payload nang walang putol. Ang impeksyon ay umuusad sa maraming yugto, gumagamit ng mga diskarte tulad ng file format ng panlilinlang, proseso ng hollowing, at naka-encrypt na payload execution upang maiwasan ang pagtuklas.

Ang pangunahing layunin ng malware ay ang pagkuha ng sensitibong data, kabilang ang mga kredensyal sa profile ng Outlook, mga configuration ng email, at iba pang mga detalye ng naka-imbak na pagpapatotoo, na maaaring pagsamantalahan para sa kompromiso sa email ng negosyo (BEC), karagdagang panghihimasok, o ibenta sa mga underground na merkado.

 

Mga May-akda:

Prashil Moon

Rumana Siddiqui

 

 

 

 nakaraang PostSVC New Stealer on the Horizon
susunod na Post  Pag-unawa sa Mga Nangungunang Kaso ng Paggamit ng isang ZTNA Solution
Prashil Moon

Tungkol kay Prashil Moon

Si Prashil ay isang Senior Security Researcher sa Quick Heal Security Labs. Siya ay masigasig na patuloy na naghahanap ng mga patuloy na uso sa malware, nagpapatakbo ng pagsusuri sa malware...

Mga artikulo ni Prashil Moon »

Kaugnay na Post

  • Pag-abuso sa Pinagkakatiwalaang Daloy ng Trabaho sa Negosyo: Isang Kampanya na May Maraming Yugto para sa Phantom Stealer

    Hulyo 22, 2026
  • Sa Likod ng Refund: Mula sa GST Phishing hanggang sa Remcos RAT sa pamamagitan ng isang Multi-Stage .NET Infection Chain

    Hulyo 17, 2026
  • Operation ShadowRecruit: Isang Kampanya ng Malware na May Temang Pangrekrutment na Gumagamit ng ControlR at Google Sheets para Targetin ang mga Naghahanap ng Trabaho sa India

    Hulyo 14, 2026
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit