3

俄语黑客论坛出现新型窃密木马BlackGuard,售价每月200美元

 2 years ago
source link: https://netsecurity.51cto.com/article/706113.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.
俄语黑客论坛出现新型窃密木马BlackGuard,售价每月200美元-51CTO.COM
俄语黑客论坛出现新型窃密木马BlackGuard,售价每月200美元
作者:Avenger 2022-04-10 22:38:53
尽管 BlackGuard 的应用并不十分广,但是它仍然是快速增长中的威胁。BlackGuard 也在不断进行改进,并且在黑客社区中建立了较为良好的信誉。

1610d2795b3318462f20724bb09dedce955bf6.jpg

近年来,恶意软件即服务的出现大幅度降低了犯罪分子发动攻击的技术门槛,极大地促进了勒索软件和网络钓鱼攻击(以及其他类型的攻击)的增长。

最近,研究人员发现了 BlackGuard 在黑客论坛提供恶意软件即服务。其每月售价为 200 美元,终身服务价格为 700 美元。

28f27ec999ec674cc8c9802cac97c86cee6b08.jpg

BlackGuard 能够窃取与加密钱包、VPN、Messenger、FTP 凭据、浏览器凭据和电子邮件等相关信息。

BlackGuard 是一个 .NET 开发的窃密木马,攻击者也在积极开发新功能。

(1) 反检测

BlackGuard 在执行后就会检查并终止杀软与沙盒的相关进程:

959056a6663ef2608529893f58e1f8f0fdc550.jpg

(2) 混淆

BlackGuard 包含一个硬编码的字节数组,在运行时会被解码为字符串再进行 base64 解码,通过这种方式规避安全检测:

36ee9b813bc823eca31205f8c0dbc73427badf.jpg

(3) 位置检查

BlackGuard 向 http://ipwhois.app/xml/发送请求检查失陷主机所在国家/地区,如果设备位于独联体国家内,就自动退出。

260d4f373b410524e65811c770109387e47cb6.jpg

(4) 反调试

BlackGuard 使用 user-32!BlockInput()拦截鼠标和键盘事件中断调试。

b44e9bf15b712985ea90299dcbfe0ea2a7038b.jpg

(5) 窃密

完成所有检查后,将会进行窃密,从各种浏览器、软件、硬编码目录中收集信息。

32d64d8711fe06a5454792048e37aa0f5acb7b.jpg

739177f44fd0ab56f362483ffca894598a7241.jpg

(6) 浏览器窃密

BlackGuard 通过固定路径从基于 Chrome 和 Gecko 的浏览器中窃取历史记录、密码、自动填充、下载文件等信息。

31183fc3443bd33c0198728089179ef8778c63.jpg

浏览器窃密

(7) 加密货币钱包

BlackGuard 还支持窃取与加密钱包应用程序相关的敏感信息,包括地址、私钥与其他敏感数据(如 wallet.dat),检查 AppData 中的默认钱包文件位置并将其复制走。

54d708145da79619572833dd73565fc386beeb.jpg

加密货币钱包窃密

(8) 加密钱包扩展

针对安装在 Chrome 和 Edge 中的具有硬编码扩展 ID 的加密钱包扩展,BlackGuard 也会进行窃密。

5961938096ae1cec1a0159ed5d72c8e7c50f73.jpg

加密钱包扩展

(9) C&C

BlackGuard 会在收集信息后创建一个包含所有文件的 .zip 文件,并通过 POST 请求将硬件 ID 与其他受害者相关信息一起发送到 C&C 服务器。

b72541330908042bc085924d63de177a5e3c8d.jpg

C&C 部分代码

b66706501122b890edd4356d95a758024cb97f.jpg

C&C 流量

a99ee8e9150d296173d21328191a49167338a7.jpg

目标应用程序

(1) 浏览器

Chrome, Opera, Firefox, MapleStudio, Iridium, 7Star, CentBrowser, Chedot, Vivaldi, Kometa, Elements Browser, Epic Privacy Browser, uCozMedia, Coowon, liebao, QIP Surf, Orbitum, Comodo, Amigo, Torch, Comodo, 360Browser, Maxthon3, K-Melon, Sputnik, Nichrome, CocCoc, Uran, Chromodo, Edge, BraveSoftware

(2) 加密钱包

AtomicWallet, BitcoinCore, DashCore, Electrum, Ethereum, Exodus, LitecoinCore, Monero, Jaxx, Zcash, Solar, Zap, AtomicDEX, Binance, Frame, TokenPocket, Wassabi

(3) 加密钱包扩展

Binance, coin98, Phantom, Mobox, XinPay, Math10, Metamask, BitApp, Guildwallet, iconx, Sollet, Slope Wallet, Starcoin, Swash, Finnie, KEPLR, Crocobit, OXYGEN, Nifty, Liquality, Auvitas wallet, Math wallet, MTV wallet, Rabet wallet, Ronin wallet, Yoroi wallet, ZilPay wallet, Exodus, Terra Station, Jaxx

(44) 电子邮件客户端

Outlook

(5) 其他应用程序

NordVPN, Open-VPN, ProtonVpn, Totalcomander, Filezilla, WinSCP, Steam

(6) 通讯软件

Telegram, Signal, Tox, Element, Pidgin, Discord

尽管 BlackGuard 的应用并不十分广,但是它仍然是快速增长中的威胁。BlackGuard 也在不断进行改进,并且在黑客社区中建立了较为良好的信誉。


About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK