选择你喜欢的标签
我们会为你匹配适合你的网址导航

    确认 跳过

    跳过将删除所有初始化信息

    您的位置:0XUCN > 资讯 > 安全
    新闻分类

    僵尸网络Kraken轻松骗过Windows Defender并窃取加密货币钱包数据

    安全 PRO 稿源:CnBeta 2022-02-21 02:21

    微软最近对Windows Defender的排除权限进行了更新,没有管理员权限就无法查看排除的文件夹和文件。这是一个重要的变化,因为威胁者往往会利用这一信息在这种被排除的目录中提供恶意软件的载荷,以绕过防御者的扫描。

    然而,这可能无法阻止ZeroFox最近发现的一个名为Kraken的新僵尸网络。这是因为Kraken只是简单地将自己添加为一个排除项,而不是试图寻找排除的地方来传递有效载荷。这是一种绕过Windows Defender扫描的相对简单和有效的方法。

    ZeroFox已经解释了这是如何工作的。

    在Kraken的安装阶段,它试图将自己移到%AppData%/Microsoft.Net中。

    为了保持隐藏,Kraken运行以下两个命令:

    powershell -Command Add-MpPreference -ExclusionPath %APPDATA%\Microsoft
    attrib +S +H %APPDATA%\Microsoft\%

    ZeroFox指出,Kraken主要是一个偷窃资产的恶意软件,类似于最近发现的微软Windows 11官网外观相同的欺诈网站。这家安全公司补充说,Kraken的能力现在包括窃取与用户的加密货币钱包有关的信息,让人联想到最近的假KMSPico Windows激活器恶意软件。

    最近增加的功能是能够从以下位置窃取各种加密货币钱包:

    %AppData%\Zcash
    %AppData%\Armory
    %AppData%\bytecoin
    %AppData%Electrum\wallets
    %AppData%\Ethereum\keystore
    %AppData%\Exodus\exodus.wallet
    %AppData%\Guarda\Local Storage\leveldb
    %AppData%\atomic\Local Storage\leveldb
    %AppData%\com.liberty.jaxx\IndexedDB\file__0.indexeddb.leveldb

    你可以在官方博客文章中找到更多关于Kraken工作方式的细节:

    https://www.zerofox.com/blog/meet-kraken-a-new-golang-botnet-in-development/

    0XU.CN

    [超站]友情链接:

    四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
    关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/

    图库
    公众号 关注网络尖刀微信公众号
    随时掌握互联网精彩
    赞助链接