安全|僵尸网络Kraken轻松骗过Windows Defender并窃取加密货币钱包数据
微软最近对Windows Defender的排除权限进行了更新,没有管理员权限就无法查看排除的文件夹和文件 。这是一个重要的变化,因为威胁者往往会利用这一信息在这种被排除的目录中提供恶意软件的载荷,以绕过防御者的扫描 。
文章图片
然而,这可能无法阻止ZeroFox最近发现的一个名为Kraken的新僵尸网络 。这是因为Kraken只是简单地将自己添加为一个排除项,而不是试图寻找排除的地方来传递有效载荷 。这是一种绕过Windows Defender扫描的相对简单和有效的方法 。
ZeroFox已经解释了这是如何工作的 。
在Kraken的安装阶段,它试图将自己移到%AppData%/Microsoft.Net中 。
为了保持隐藏,Kraken运行以下两个命令:
powershell -Command Add-MpPreference -ExclusionPath %APPDATA%\MicrosoftZeroFox指出,Kraken主要是一个偷窃资产的恶意软件,类似于最近发现的微软Windows 11官网外观相同的欺诈网站 。这家安全公司补充说,Kraken的能力现在包括窃取与用户的加密货币钱包有关的信息,让人联想到最近的假KMSPico Windows激活器恶意软件 。
attrib +S +H %APPDATA%\Microsoft\%

文章图片
最近增加的功能是能够从以下位置窃取各种加密货币钱包:
%AppData%\Zcash你可以在官方博客文章中找到更多关于Kraken工作方式的细节:
%AppData%\Armory
%AppData%\bytecoin
%AppData%Electrum\wallets
%AppData%\Ethereum\keystore
%AppData%\Exodus\exodus.wallet
%AppData%\Guarda\Local Storage\leveldb
【安全|僵尸网络Kraken轻松骗过Windows Defender并窃取加密货币钱包数据】%AppData%\atomic\Local Storage\leveldb
%AppData%\com.liberty.jaxx\IndexedDB\file__0.indexeddb.leveldb
https://www.zerofox.com/blog/meet-kraken-a-new-golang-botnet-in-development/
推荐阅读
- 数字货币|用户抱怨NFT无故丢失 OpenSea调查有关安全漏洞的传闻
- 守护|交广会客厅|“贴心管家”守护旅客安全出行
- Cloud|Alibaba Cloud Linux 3安全基线正式通过 CIS 认证
- 苹果|谷歌研究:Linux比微软Windows、苹果macOS更安全
- Linux|开发者修复积极:Project Zero称Linux平台较竞争对手更安全
- 国家|新加坡将建立国家量子安全网络,保障基础设施网络安全
- Huawei|英国已将华为5G网络设备份额削减至35%的计划推迟半年
- 网络|山西:基础电信企业每建一5G基站补贴五千元
- 列车|交广会客厅|守护列车安全的“隐形人”
- 安全|网络热议的“上网行为管理软件”:管理利器还是窥私工具?