Lazarus 部署无文件木马 RemotePE,攻击加密业和银行
据 Cryptopolitan 于 5 月 26 日报道,网络安全分析师发现名为 RemotePE 的新型无文件远端存取木马(RAT),与北韩有关联的 Lazarus Group 正利用其攻击银行和加密货币公司。RemotePE 完全在内存中运行,不接触文件系统,传统杀毒和取证工具极难侦测。 RemotePE 的三阶段攻击链:不接触文件系统的确认机制 RemotePE 通过三个串联阶段执行,整个过程不接触文件系统: Stage 1 - DPAPILoader:动态链接程序库(DLL,自 2023 年 11 月起文件名也为 Iassvc.dll),使用 Windows DPAPI 解密磁盘上的有效载荷 Stage 2 - RemotePELoader:与 aes-secure\[.\]net 的 C2 服务器建立 HTTP 连接;使用地狱之门(Hell's Gate)技术和 ETW 补丁绕过 EDR 解决方案 Stage 3 - RemotePE:主要有效载荷在内存中下载并执行,从不接触文件系统 一家 DeFi 公司确认遭到 RemotePE、PondRAT 和 ThemeForestR
Market Whisper·05-26 03:34


















