LegionLoader滥用Chrome扩展传播多种恶意软件
据gbhackers消息,滥用名为LegionLoader 的扩展恶意软件正通过Chrome 扩展分发窃密软件,包括对受害者实施电子邮件操纵、传播跟踪浏览,多种甚至将受感染的恶意浏览器转变为攻击者的代理服务器 ,使其能够使用受害者的软件凭证浏览网页。

自 2024 年 8 月以来 ,滥用研究人员观察到LegionLoader 通过 Chrome 扩展程序分发各种窃取程序,香港云服务器扩展包括 LummaC2 、传播Rhadamanthys 和 StealC ,多种这些程序利用偷渡式下载和 RapidShare 来分发托管在 MEGA 上的恶意有效载荷。这种特殊的软件加载程序具有截屏、管理加密货币账户和进行金融交易的滥用功能。
LegionLoader 改进了侧载技术 ,扩展利用 steamerrorreporter64.exe 加载恶意 vstdlib_s64.dll,传播取代了以前使用的服务器租用 rnp.dll 和 rnpkeys.exe的方法。
恶意程序会提示用户进行交互,以规避沙箱分析 ,表明用户的 AppData\Roaming 文件夹中存在恶意组件,如 DLL 文件和依赖项 ,以实现持久化或逃避检测。shellcode 最初是 Base64 编码,然后使用 RC4 算法进一步加密,免费模板该算法通过添加即时常量和从特定注册表键中检索值动态生成 ,其目的是通过使恶意有效载荷更难以理解和识别来阻碍分析和检测 。
RC4 密钥通过从注册表密钥中提取部分内容生成,最后一部分来自硬编码值的 CRC32 哈希值 ,然后用于解密 shellcode ,解密过程可能会使用 CyberChef,使用 XTEA 算法对核心 LegionLoader 有效载荷进行解密 。 随后,云计算它利用进程镂空将解密后的有效载荷注入 explorer.exe 进程 ,并使用 CRC32 加密 API 调用 。

通过 CyberChef 解密 shellcode
LegionLoader 连接到硬编码的 C2,并接收使用静态密钥进行 Base64 编码和 RC4 加密的配置 。 在向 C2 服务器发送 GET 请求时通常向"/test_gate0117.php" ,并在 a 参数后附加一个随机生成的 16 个字符的字母数字字符串。源码下载
恶意软件利用这种配置,可定义在受感染机器上执行恶意有效载荷的参数。 据 Trac-Labs 称,参数包括用于指定执行次数 、加密状态、有效载荷类型(DLL 、PowerShell)、目标国家和执行后跟踪机制等选项 。
据悉 ,LegionLoader最早在2019年就已经出现 ,亿华云因能投放多种不同的恶意软件来执行攻击而受到关注。
相关文章

图片也带”毒“了? 黑客使用新技术推送 Remcos RAT
近期,网络安全研究人员发现,名为 "UAC-0184 "的黑客组织利用隐写图像文件传播 Remcos 远程访问木马(RAT),受害者是一个在芬兰境内运营的乌克兰实体组织。20232025-12-07
U盘纯净版安装教程(用U盘轻松安装纯净版系统,解决系统问题一步到位)
现在的电脑使用频率越来越高,很多人经常会遇到系统运行缓慢、出现各种错误等问题。而重新安装系统是解决这些问题的有效方法之一。本文将介绍一种便捷、高效的方法——使用U盘纯净版进行系统安装,帮助大家轻松解决2025-12-07
重度手机发烧友的忠告,选手机一定不要忽略内存,内存对手机的重要性,内存大小直接影响运行速度,如果你的手机内存只有512MB或者1GB,那就要养成良好的手机使用习惯,及时清理内存,禁止自启动应用,删除残2025-12-07
一键U盘启动安装教程(简化操作流程,提高安装效率,实现快速系统部署)
在日常使用电脑时,我们经常需要安装或重装操作系统,而传统的光盘安装方式繁琐且耗时,容易出错。为了提高安装效率、简化操作流程,一键U盘启动安装成为了最佳的解决方案。本文将详细介绍如何利用一键U盘启动安装2025-12-07
近来,Facebook母公司Meta陷入了一起法律诉讼。据 TechCrunch 报道,Meta 被指控在其数据收集活动上撒谎,并利用其从用户那里“欺骗性地提取”数据进行不公平的斗争。诉讼称,Meta2025-12-07
1)打开联想乐檬K3手机【设置】点击【更多】,选择【移动网络】。(如下图) 2)点击【首选网络类型】,根据需求设置首选网络类型。(如下图)2025-12-07

最新评论