详细内容或原文请订阅后点击阅览
新的 Crypter-as-a-Service Cruciferra 助长全球隐形恶意软件攻击
Proofpoint 发现了 Cruciferra,这是一种密码器即服务,可帮助黑客逃避防病毒软件并在多个活动中传播恶意软件。 Proofpoint 的研究团队将一波针对印度纳税人、税务专业人士和企业财务团队的以所得税为主题的诱惑追溯到名为 Cruciferra 的加密服务,结果证明该工具是多个不相关犯罪分子使用的共享基础设施 [...]
来源:Security Affairs _恶意软件新的 Crypter-as-a-Service Cruciferra 助长全球隐形恶意软件攻击
Proofpoint 发现了 Cruciferra,这是一种密码器即服务,可帮助黑客逃避防病毒软件并在多个活动中传播恶意软件。
Proofpoint 的研究团队追踪了一系列针对印度纳税人、税务专业人士和企业财务团队的以所得税为主题的诱惑,追溯到名为 Cruciferra 的加密服务,结果证明该工具是多个不相关犯罪集团使用的共享基础设施。
加密者的工作描述起来很简单,但很难很好地构建:扰乱恶意有效负载,使防病毒工具无法检测到它,然后在受害者的计算机上适时将其解开。 Cruciferra 以波兰研究人员很少见的水平完成了这项工作。它是用 Mono 编写的,包含间接系统调用、API 取消挂钩和自定义的 Process Ghosting,旨在几乎不留下任何东西供取证调查人员发现。
“Cruciferra 是用 Mono 编写的,具有多种旨在逃避检测、分析和事件响应工作的技术。其中包括使用间接系统调用、API 和导入地址表 (IAT) 脱钩、基于自带易受攻击的驱动程序 (BYOVD) 的 EDR 篡改、权限升级、持久性机制以及用于执行有效负载同时最大限度地减少取证工件的 Process Ghosting 的定制实现。”报告。 “该加密器还特别强调有效负载保护。Cruciferra 支持大量自定义加密例程,其中许多似乎是从已建立的加密算法的组件动态组装的。这种方法在样本之间产生了显着差异,使静态分析和基于签名的防御变得复杂。”
最重要的是,它会修补内存查询挂钩,并尝试干扰管理热补丁的 Windows 例程,覆盖其自己的轨迹并在此过程中禁用完整性检查。
皮尔路易吉·帕格尼尼
