美文网首页
瞄准Windows的新兴僵尸网络:Kraken

瞄准Windows的新兴僵尸网络:Kraken

作者: 白鹭鹭鹭 | 来源:发表于2022-02-26 19:51 被阅读0次

2021 年 10 月,ZeroFox Intelligence 披露了名为 Kraken 的僵尸网络。Kraken 通过 SmokeLoader 进行传播,每次更新攻击基础设施时都会扩大规模。尽管与 2008 年发现的 Kraken 僵尸网络同名,但二者并没有其他共同点。

功能

自从 2021 年 10 月以来,Kraken 僵尸网络一直在针对 Windows 积极开发。尽管 Bot 的功能相对简单,但攻击者一直在持续更新。其具有的典型功能如下:

持久化

收集主机信息

下载并执行程序

远程命令执行

窃取加密货币钱包

屏幕截图

开端

Kraken 的早期版本在 2021 年 10 月 10 日被上传到 GitHub 上,该版本的源代码早于在野发现的任何样本。但目前尚不清楚,GitHub 上的代码是否属于攻击者或者是攻击者只是利用了该代码进行开发。

image image.gif

早期版本代码

感染

Kraken 在 SmokeLoader 下载的自解压 RAR SFX 文件中进行传播。SFX 文件中包含一个 UPX 加壳的 Kraken、一个 RedLine Stealer 和一个用于删除 Kraken 的程序。后续版本除了使用 UPX 加壳,也使用 Themida 进行加壳。

image image.gif

SFX 文件

持久化

Kraken 会将自身移动到 %AppData%\Microsoft处。文件名是硬编码的,诸如 taskhost.exeRegistry.exeWindows Defender GEO.exe等。

为了持久化隐藏,Kraken 运行以下两个命令:

powershell -Command Add-MpPreference -ExclusionPath %APPDATA%\Microsoft

attrib +S +H %APPDATA%\Microsoft\

PowerShell 命令控制 Microsoft Defender 不扫描 Kraken 所在目录,而 attrib 控制文件隐藏。

Kraken 利用注册表保持系统启动时自启动。

image image.gif

注册表项

注册表键值的名称是另一个硬编码值,早期版本名为 Networking Service,后期使用 Networking5 Servic1eNetworking5r Servirc1er等。

image image.gif

注册表项

每个版本中都保持不变的是:

ID:混淆的 UUID

INSTALL:安装时间戳

LAST:空

NAME:混淆的文件和运行密钥

REMASTER:nil

VERSION:0.5.6

特征

Kraken 的功能相对其他僵尸网络仍然是十分简单的,主要将失陷主机的相关信息回传给 C&C 服务器。收集信息如下所示:

主机名

用户名

构建 ID(TEST_BUILD_+第一次运行的时间戳)

CPU 信息

GPU 信息

操作系统和版本

Kraken 最初用于更新 Bot、执行 Payload 以及接收文件等功能的下载文件功能,在最新版本中已经合并为一个。

攻击者曾经也增加了 SSH 爆破功能,但很快就被删除了。C&C 服务器发送 ScreenShot命令,样本就会截取系统的屏幕截图。

最近添加的功能是窃取加密货币钱包:

%AppData%\Zcash

%AppData%\Armory

%AppData%\bytecoin

%AppData%\Electrum\wallets

%AppData%\Ethereum\keystore

%AppData%\Exodus\exodus.wallet

%AppData%\Guarda\Local Storage\leveldb

%AppData%\atomic\Local Storage\leveldb

%AppData%\com.liberty.jaxx\IndexedDB\file__0.indexeddb.leveldb

目前支持的命令有:

Position

ScreenShot

SHELL

UPLOAD

image image.gif

命令解析代码

控制面板

自从 2021 年 10 月以来,控制面板已经更新了很多版本。尽管 GitHub 上的源码包含 C&C 服务器的代码,但是并不包含控制面板。

Kraken

最初的面板是 Kraken面板,提供了基本的数据统计、上传下载 Payload 以及与批量受控主机交互等功能。

image image.gif

控制面板

Anubis

当前的控制面板为 Anubis面板,提供的信息比原有面板多得多。可以查看历史命令记录与有关受害者的相关信息。

image image.gif

控制面板

Anubis面板在后续更新中增加了选择目标执行的能力,这样可以更精细地控制攻击目标。

image image.gif

指定运行

image image.gif

历史记录

随着 Kraken 僵尸网络规模的不断扩大,也在部署其他信息窃密程序和挖矿程序,僵尸网络挖矿每月的收入大概在 3000 美元左右。

image image.gif

矿池信息

结论

Kraken 的活动曾经一度减弱,但在短时间内就会启用新端口或者新的 C&C 服务器。通过对命令的监控,攻击者专注于部署信息窃密程序,特别是 RedLine Stealer。

IOC

65.21.105.85
91.206.14.151
95.181.152.184
185.112.83.22
185.112.83.96
185.206.212.165
213.226.71.125
1d772f707ce74473996c377477ad718bba495fe7cd022d5b802aaf32c853f115
d742a33692a77f5caef5ea175957c98b56c2dc255144784ad3bade0a0d50d088
ddf039c3d6395139fd7f31b0a796a444f385c582ca978779aae7314b19940812
dcaaef3509bc75155789058d79f025f14166386cec833c2c154ca34cfea26c52
54d36e5dce2e546070dc0571c8b3e166d6df62296fa0609a325ace23b7105335
095c223b94656622c81cb9386aefa59e168756c3e200457e98c00b609e0bb170
0f0cabb24d8cc93e5aed340cfc492c4008509f1e84311d61721a4375260a0911
2ced68e4425d31cca494557c29a76dfc3081f594ff01549e41d2f8a08923ef61
3215decffc40b3257ebeb9b6e5c81c45e298a020f33ef90c9418c153c6071b36
ef3e0845b289f1d3b5b234b0507c554dfdd23a5b77f36d433489129ea722c6bb
7c76ca5eb757df4362fabb8cff1deaa92ebc31a17786c89bde55bc53ada43864
48c2f53f1eeb669fadb3eec46f7f3d4572e819c7bb2d39f22d22713a30cc1846
43f46a66c821e143d77f9311b24314b5c5eeccfedbb3fbf1cd484c9e4f537a5d
8c4294e3154675cd926ab6b772dbbe0e7a49cae16f4a37d908e1ca6748251c43

相关文章

  • 僵尸网络瞄准Linux服务器

    根据网络安全研究人员的一项新分析,该木马伪装成HTTPd,这是Linux服务器上的常用程序,它是该恶意软件的新版本...

  • 文献学习丨僵尸网络

    文献链接:DDOS攻击的治理和缓解 僵尸网络 黑色产业链的僵尸网络算是一个重要的环节,那么僵尸网络是什么?僵尸网络...

  • 物联网僵尸网络

    那么,什么是僵尸网络?物联网僵尸网络又是什么? 僵尸网络是一群受感染的计算机,由攻击者控制,用于执行各种诈骗和网络...

  • Kraken的原理浅析

    Kraken和Kraken2(Kraken的迭代版本)是微生物组分析中最常用的软件,与其他同功能的软件相比,在速度...

  • kraken2 微生物物种分类

    kraken 是微生物组分析进行物种分类的工具,目前已经是第二代 kraken2 了。kraken2 对比 kra...

  • 网络僵尸

    最近在家呆了几天.家里办事,人比较多,本家和亲戚们都聚在了一起,很长时间不见,见了面除了寒暄之外,最多的就是问我的...

  • 第5课:三、Kranken 模块

    [TOC] Release the Kraken 我们要看的下一个库是 Kraken,它是由巴黎PSL大学开发的。...

  • 在Cisco ASA上实现僵尸流量过滤

    一.僵尸流量过滤介绍 1.什么是僵尸网络 僵尸网络(Botnet)是指采用一种或多种传播手段,将大量主机感染bot...

  • 推特上再掀波澜,XRP创始人的恩怨情仇

    近日,在对Ripple和XRP的关系发表言论之后,Kraken遭受众多“XRP大军”的抨击。 Kraken目前的处...

  • 病原微生物笔记-Taxonomy 分类流程解决⽅方案

    Taxonomy 分类流程解决⽅方案 1.使⽤用Kraken2对其中的微⽣生物进⾏行行物种注释.Kraken2是⼀...

网友评论

      本文标题:瞄准Windows的新兴僵尸网络:Kraken

      本文链接:https://www.haomeiwen.com/subject/dzohrrtx.html