签名的驱动程序应该可以保护系统。黑客使其成为防病毒杀手。 Cruciferra服务分析

新样本在 VirusTotal 上发布的速度比识别和阻止的速度要快。

来源:安全实验室新闻频道

签名的驱动程序应该可以保护系统。黑客使其成为防病毒杀手。 Cruciferra服务分析

新样本在 VirusTotal 上发布的速度比识别和阻止的速度要快。

恶意软件在磁盘和内存中越难被发现,其未被检测到的时间就越长,犯罪服务 Cruciferra 将多种隐藏方法结合在一个工具中。据 Proofpoint 称,不同的黑客组织在 AsyncRAT、Agent Tesla、Remcos、XWorm、ValleyRAT 和 Snake Keylogger 等数十个活动中使用了它。

Cruciferra 自 2025 年秋季以来一直在 Exploit 论坛上出售。该服务打包现成的恶意软件,以便安全系统更难以识别其代码并阻止其运行。 Proofpoint 专家发现了来自真实攻击的工作样本和据称用于测试新功能的文件。

攻击从包含合法程序和恶意 DLL 的 ZIP 存档开始。启动后,该程序悄悄地找到了邻近的图书馆。它检查了环境,将真正的逻辑隐藏在数百个空函数中,并准备了主要负载。

在启动恶意软件之前,Cruciferra 禁用了多层安全监控。特别是,该服务加载了易受攻击的签名驱动程序GoFlyDrv.sys,并通过它完成了安全流程。这种技术称为 BYOVD:攻击者将合法但易受攻击的驱动程序带入系统并利用其权限绕过保护。

你的秘密在暗网上受到喜欢。

有效负载存储在文件的服务部分内,并使用 90 多种可组合方案之一进行解密。 Cruciferra 从 Keccak、Threefish 和 Feistel 系列算法的部分内容中组装而成,因此不同的样本很少看起来相同。