借助SmokeLoader恶意软件分发,Amadey重出江湖
近期 ,借助件分新版本的意软Amadey Bot恶意软件使用软件破解和注册机站点作为诱饵,正通过SmokeLoader恶意软件分发 。出江Amadey Bot 是借助件分四年前发现的一种恶意软件,它能够执行系统侦察 、意软窃取信息和加载额外的出江有效负载 ,虽然在2020年后它就消失了 ,借助件分但AhnLab的意软韩国研究人员报告说,一个Amadey Bot的出江新版本再现,服务器租用并得到了现在仍然非常活跃的借助件分 SmokeLoader 恶意软件的支持。这与Amadey对Fallout和Rig漏洞利用工具包的意软依赖不同,这些工具包通常已经不再流行,出江因为它们针对的借助件分是过时的漏洞。

SmokeLoader通常会伪装成软件漏洞或keygen ,意软让受害者在毫不知情的出江情况下下载并执行。由于漏洞和密钥生成器触发防病毒警告的模板下载情况很常见 ,用户在运行防病毒程序之前禁用防病毒程序是很常见的,这使它们很快成为分发恶意软件的理想手段。当用户执行后 ,它将“Main Bot”注入当前运行的 (explorer.exe) 进程,因此操作系统信任它并在系统上下载 Amadey。
获取并执行 Amadey 后 ,它会将自身复制到名为“bguuwe.exe”的 TEMP 文件夹中 ,并使用 cmd.exe 命令创建计划任务以保持持久性 。建站模板接下来,Amadey 建立C2通信并向攻击者的服务器发送系统配置文件,包括操作系统版本、架构类型、已安装的防病毒工具列表等 。
在其最新版本3.21中,Amadey可以发现14种防病毒产品 ,并且可能根据结果获取可以避开正在使用的有效负载。服务器会响应指令,并以dll的形式下载额外的香港云服务器插件,以及其他信息窃取者的副本,最著名的是RedLine (yuri.exe)。

同时它还会使用UAC绕过和权限提升来获取和安装有效负载。Amadey为此使用了一个名为“FXSUNATD.exe”的程序,并通过 DLL 劫持向管理员执行提升 。在下载有效载荷之前,还使用PowerShell在Windows Defender上添加了适当的排除。此外 ,源码库Amadey会定期捕获屏幕截图并将其保存在TEMP路径中,以便和下一个POST请求一起发送到C2。
下载的其中的一个DLL插件“cred.dll”通过“rundll32.exe”运行,试图从以下软件中窃取信息 :
Mikrotik 路由器管理程序 Winbox
Outlook
FileZilla
Pidgin
Total Commander FTP Client
RealVNC, TightVNC, TigerVNC
WinSCP
当然,如果将 RedLine 加载到主机上,目标范围会急剧扩大 ,受害者可能会丢失帐户凭据、通信、文件和加密货币资产 。为了避免Amadey Bot和 RedLine带来的危险 ,建议不要轻易下载承诺免费访问高级产品的源码下载破解文件 、软件产品激活器或非法密钥生成器。
相关文章
不久以前,保护网络访问是企业安全团队防御的重点。强大的防火墙可以确保在外部阻止网络攻击者,从而允许用户在内部控制。这些防火墙通常是企业的终极防御措施,没有得到许可的任何人都不能进入。随着云计算的出现,2025-12-07
有不少用户遇见win10打不开设置,右键个性化就出现,该文件没有与之关联的程序来执行该操作,请安装一个程序,或者,如果已安装程序,请在“默认程序”控制面板中创建关的情况,其实这是因为注册表设置出现问题2025-12-07
我们在使用win10系统的时候如果想要查看我们的系统有没有激活,什么时候到期。小编觉得可以在我们电脑的属性中进行查看,如果系统有效期限到期,那么有的功能将不能继续使用。具体内容就来和小编一起看一下吧~2025-12-07
我们在使用微软操作系统的时候,有的小伙伴可能就在给自己电脑安装了win10操作系统之后出现了进不去操作系统的情况。对于这种问题小编觉得我们可以尝试重启几下电脑看下能不能解决问题。或者就是通过重新安装一2025-12-07
智能建筑技术的潜在安全风险智能建筑技术彻底改变了我们与环境互动的方式,为我们的生活提供了便利和高效。然而,随着这项技术使用的增加,必须解决潜在的安全风险。智能建筑技术旨在自动化许多与建筑运行相关的任务2025-12-07
很多使用win10系统电脑的小伙伴发现更改软件的时候,提示权限不够,那么我们该如何获取管理员权限呢?其实我们只要打开系统设置里面,选择管理员权限打开就可以了,具体的教程下面跟小编一起来看看吧。win12025-12-07

最新评论