LegionLoader滥用Chrome扩展传播多种恶意软件
据gbhackers消息,滥用名为LegionLoader 的扩展恶意软件正通过Chrome 扩展分发窃密软件,包括对受害者实施电子邮件操纵、传播跟踪浏览,多种甚至将受感染的恶意浏览器转变为攻击者的代理服务器,使其能够使用受害者的软件凭证浏览网页。

自 2024 年 8 月以来,滥用研究人员观察到LegionLoader 通过 Chrome 扩展程序分发各种窃取程序,扩展包括 LummaC2、传播Rhadamanthys 和 StealC,多种这些程序利用偷渡式下载和 RapidShare 来分发托管在 MEGA 上的恶意有效载荷。这种特殊的软件加载程序具有截屏、管理加密货币账户和进行金融交易的滥用功能。
LegionLoader 改进了侧载技术,扩展利用 steamerrorreporter64.exe 加载恶意 vstdlib_s64.dll,传播取代了以前使用的 rnp.dll 和 rnpkeys.exe的IT技术网方法。
恶意程序会提示用户进行交互,以规避沙箱分析,表明用户的 AppData\Roaming 文件夹中存在恶意组件,如 DLL 文件和依赖项,以实现持久化或逃避检测。shellcode 最初是 Base64 编码,然后使用 RC4 算法进一步加密,该算法通过添加即时常量和从特定注册表键中检索值动态生成,其目的是通过使恶意有效载荷更难以理解和识别来阻碍分析和检测。
RC4 密钥通过从注册表密钥中提取部分内容生成,最后一部分来自硬编码值的 CRC32 哈希值,然后用于解密 shellcode,解密过程可能会使用 CyberChef,使用 XTEA 算法对核心 LegionLoader 有效载荷进行解密。 随后,它利用进程镂空将解密后的有效载荷注入 explorer.exe 进程,b2b信息网并使用 CRC32 加密 API 调用。

通过 CyberChef 解密 shellcode
LegionLoader 连接到硬编码的 C2,并接收使用静态密钥进行 Base64 编码和 RC4 加密的配置。 在向 C2 服务器发送 GET 请求时通常向"/test_gate0117.php",并在 a 参数后附加一个随机生成的 16 个字符的字母数字字符串。
恶意软件利用这种配置,可定义在受感染机器上执行恶意有效载荷的参数。 据 Trac-Labs 称,参数包括用于指定执行次数、加密状态、有效载荷类型(DLL、PowerShell)、目标国家和执行后跟踪机制等选项。
据悉,LegionLoader最早在2019年就已经出现,因能投放多种不同的恶意软件来执行攻击而受到关注。
b2b供应网相关文章
苹果6升级到10.3系统的优劣势分析(探究苹果6升级10.3系统的关键特性和用户体验)
摘要:随着科技的飞速发展,手机作为人们生活中不可或缺的工具,不断迭代升级。而苹果作为全球领先的手机品牌之一,其系统的升级也备受关注。本文将重点探讨苹果6升级到10.3系统的优劣势,以及升...2025-11-04- 摘要:在如今手机摄影日益普及的时代,500定相机成为了摄影爱好者们追逐的宝藏。而对于喜欢拍摄鸟类的摄影师来说,500定相机的特性能够完美地满足他们捕捉美妙瞬间的需求。本文将带您一起踏上用...2025-11-04
 解决U盘插入即需格式化的问题(如何解决U盘插入电脑后自动格式化的困扰)
摘要:当我们将U盘插入电脑时,有时会遇到U盘自动被要求进行格式化的情况。这种问题不仅浪费时间,还可能导致数据丢失。本文将针对这一问题进行分析,并提供解决方案。1.了解格式化的概念...2025-11-04三星笔记本电脑U盘装系统教程6(一键还原系统、系统备份与恢复详解)
摘要:在使用三星笔记本电脑的过程中,有时我们需要重新安装系统或备份重要数据。本文将介绍如何通过U盘进行系统安装、一键还原以及系统备份与恢复的方法,帮助用户更好地管理和维护自己的电脑。...2025-11-04如何应对台式电脑设置密码提示错误问题(解决密码提示错误的有效方法)
摘要:在使用台式电脑时,我们常常需要设置密码来保护个人隐私和重要信息的安全。然而,有时候我们可能会面临密码提示错误的问题,这不仅会让我们无法正常登录,还可能导致数据丢失或信息泄露的风险。...2025-11-04使用TransMac在Windows上安装Mac系统教程(一键切换操作系统,让你的Windows电脑焕发新生)
摘要:在过去,将Mac系统安装在非苹果硬件上是一项极具挑战性的任务。然而,随着TransMac这款强大的工具的出现,现在任何人都可以在自己的Windows电脑上轻松安装和体验Mac系统的...2025-11-04

最新评论