BatCloak Obfuscation Engine wird verwendet, um Malware unentdeckt zu verbreiten

foudre malware

Seit September 2022 wird eine Malware-Verschleierungs-Engine namens BatCloak eingesetzt, um verschiedene Arten von Malware zu verbreiten, ohne von Antivirensystemen erkannt zu werden. Forscher von Trend Micro haben erklärt, dass diese Beispiele es Bedrohungsakteuren ermöglichen, mithilfe stark verschleierter Batchdateien mühelos zahlreiche Malware-Familien und Exploits zu laden. Bemerkenswert ist, dass etwa 79,6 % der 784 entdeckten Artefakte von allen Sicherheitslösungen unentdeckt geblieben sind, was darauf hindeutet, dass BatCloak in der Lage ist, herkömmliche Erkennungsmethoden zu umgehen.

Batchdateien zur Verschleierung von Nutzdaten

Die BatCloak-Engine spielt eine entscheidende Rolle in einem leicht verfügbaren Batch-Datei-Builder-Tool namens Jlaive. Jlaive bietet Funktionen wie die Umgehung der Antimalware Scan Interface (AMSI) sowie die Komprimierung und Verschlüsselung der Hauptnutzlast, um die Umgehung von Sicherheitsrisiken zu verbessern. Obwohl das Open-Source-Tool, das ursprünglich im September 2022 von einem Entwickler namens ch2sh auf GitHub und GitLab geteilt wurde, entfernt wurde, wurde es als „EXE to BAT crypter“ beworben. Seitdem wurde es geklont, modifiziert und auf andere Programmiersprachen wie Rust portiert.

Die endgültige Nutzlast wird mithilfe von drei Loader-Ebenen verborgen: einem C#-Loader, einem PowerShell-Loader und einem Batch-Loader. Der Batch-Loader dient als Ausgangspunkt zum Dekodieren und Entpacken jeder Phase und löst letztendlich die versteckte Malware aus. Im Batch-Loader sind ein verschleierter PowerShell-Loader und eine verschlüsselte C#-Stub-Binärdatei zu finden. Die Forscher Peter Girnus und Aliakbar Zahravi erklärten, dass Jlaive BatCloak als Datei-Verschleierungs-Engine verwendet, um den Batch-Loader zu verschleiern und ihn auf der Festplatte zu speichern.

BatCloak wird kontinuierlich aktualisiert

BatCloak wurde seit seinem Erscheinen in freier Wildbahn mehrfach aktualisiert und angepasst, wobei die neueste Version ScrubCrypt ist. Fortinet FortiGuard Labs hob ScrubCrypt im Zusammenhang mit einer von der 8220-Bande orchestrierten Kryptojacking-Kampagne hervor. ScrubCrypt ist insbesondere so konzipiert, dass es mit verschiedenen bekannten Malware-Familien kompatibel ist, darunter Amadey, AsyncRAT, DarkCrystal RAT, Pure Miner, Quasar RAT, RedLine Stealer, Remcos RAT, SmokeLoader, VenomRAT und Warzone RAT.

June 12, 2023
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.