Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 热议话题 › 新的ZenRAT恶意软件瞄准Windows用户 | 利用模块化特性进行信息窃取

新的ZenRAT恶意软件瞄准Windows用户 | 利用模块化特性进行信息窃取

Eswlnk的头像
Eswlnk
2023-09-28 0:48:45
新的ZenRAT恶意软件瞄准Windows用户 | 利用模块化特性进行信息窃取-Eswlnk Blog
智能摘要 AI
近日出现名为ZenRAT的新恶意软件,伪装成Bitwarden密码管理器进行传播。ZenRAT是一种模块化远程访问木马,主要针对Windows用户,通过假冒网站引导下载。其恶意负载伪装成Bitwarden安装程序,实际包含恶意.NET可执行文件。ZenRAT收集主机信息并发送至C2服务器,以明文形式传输日志。非Windows用户被重定向至合法网页,而Windows用户则被重定向至合法Bitwarden网站。防范措施包括仅从可信来源下载软件。此外,近期还发现了Lumma Stealer等其他信息窃取恶意软件。

近日,一种名为ZenRAT的新型恶意软件在互联网上出现。该恶意软件利用假冒Bitwarden密码管理器的安装包进行传播。

分发方式及目标用户

Proofpoint企业安全公司在技术报告中指出:“ZenRAT针对的主要是Windows用户,并且会将其他操作系统的用户重定向到合法网页。” 这种恶意软件实际上是一种具备信息窃取功能的模块化远程访问木马(RAT)。

ZenRAT通过伪装成与Bitwarden相关的虚假网站来进行托管,但目前尚不清楚恶意流量是如何引导用户到这些域名的。此前,类似的恶意软件通常是通过网络钓鱼、恶意广告或者SEO中毒攻击等手段进行传播。

有效负载(Bitwarden-Installer-version-2023-7-1.exe)是从crazygameis[.]com上下载的,看起来像是正常的Bitwarden安装程序,但实际上包含了一个恶意的.NET可执行文件(ApplicationRuntimeMonitor.exe)。

新的ZenRAT恶意软件瞄准Windows用户 | 利用模块化特性进行信息窃取-Eswlnk Blog

值得注意的一点是,非Windows系统的用户在访问这些虚假网站时,会被重定向到2018年3月发布的一个克隆网页,内容是“如何使用LastPass替代品Bitwarden来管理你的密码”。

此外,当Windows用户点击“下载”页面上标记为Linux或macOS的下载链接时,会被重定向到合法的Bitwarden网站(vault.bitwarden.com)。

安装程序分析和功能特点

通过对安装程序元数据的分析,发现威胁行为者试图将恶意软件伪装成Piriform的Speccy工具,该工具是一个用于显示硬件和软件信息的免费实用程序。

可执行文件的数字签名是无效的,并且声称是由德国著名计算机科学家Tim Kosse签署的,而Tim Kosse因开发跨平台FTP软件FileZilla而闻名。

一旦ZenRAT启动,它会收集主机的详细信息,并将这些信息发送到命令和控制(C2)服务器(185.186.72[.]14),由威胁行为者进行操作。

新的ZenRAT恶意软件瞄准Windows用户 | 利用模块化特性进行信息窃取-Eswlnk Blog
来源 citrix调查显示:至少有一半英国公司曾受加密货币劫持恶意软件攻击

Proofpoint指出:“客户端与C2之间建立通信连接时,第一个数据包始终是73个字节,无论后续传输的命令和数据量如何。”

ZenRAT还配置为以明文形式将其日志传输到服务器。这些日志捕获了恶意软件执行的系统检查过程以及每个模块的执行状态,表明ZenRAT是一个“模块化、可扩展的植入工具”。

防范措施

为了减轻此类威胁,建议用户只从可信的来源下载软件,并确保访问的网站是真实可靠的。

值得注意的是,自2023年8月初以来,人们还发现了名为Lumma Stealer的另一种信息窃取恶意软件,该恶意软件主要针对制造业、零售业和商业行业。

新的ZenRAT恶意软件瞄准Windows用户 | 利用模块化特性进行信息窃取-Eswlnk Blog
来源 先安netonessl高性能安全网关多快好省远程访问集中控制与保护方案

加拿大网络安全公司eSentire表示:“Lumma Stealer通过伪装成Chrome和Edge浏览器等安装程序进行传播,其中一些是通过PrivateLoader分发的。”

在类似活动中,我们还发现了冒充Google商家资料和Google表格的假网站,以安全更新为借口,# 新的ZenRAT恶意软件针对Windows用户

本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
声明:本站原创文章文字版权归本站所有,转载务必注明作者和出处;本站转载文章仅仅代表原作者观点,不代表本站立场,图文版权归原作者所有。如有侵权,请联系我们删除。
ZenRAT恶意流量恶意软件网络攻防
0
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
新的 Apple 零日漏洞利用 Predator 间谍软件瞄准埃及前议员
上一篇
微软Bing聊天广告可能引导用户访问恶意软件分发网站
下一篇

评论 (0)

请登录以参与评论
现在登录
    发表评论

猜你喜欢

  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「漏洞资讯」Windows TCP/IP 远程代码执行漏洞 | CVE-2024-38063
  • 「科技资讯」如何完美开启华为手机无线充电?全方面指南与问题解决方案
  • 「漏洞资讯」CVE-2024-38077 的漏洞利用概念验证(PoC)代码发布
  • 「高危漏洞」OpenSSH远程代码执行漏洞(CVE-2024-6387)安全风险通告
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

CISA警告积极利用Fortinet、Ivanti和尼斯产品的缺陷
2024-03-26 17:22:12
「科技资讯」苹果12怎么分屏?
2023-01-01 19:29:21
笔记本电脑摄像头怎么开启?如何快速开启电脑摄像头?
2023-05-25 22:30:29

文章目录

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.783 秒   |  SQL查询 28 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈