Malware I got infected with (out of curiosity)
11 hours ago
- 一种macOS信息窃取加载器利用EtherHiding技术,将C2地址存储在区块链智能合约中而非硬编码,从而增强了抗下架能力。
- 持久化机制通过写入LaunchAgent plist实现,该文件会在登录时加载并在被终止时重新启动,脚本经Base64编码后通过管道传递给osascript以避免磁盘痕迹。
- 加载器通过JSON-RPC eth_call从Polygon区块链的特定合约解析C2地址,将通信伪装成良性加密活动,并允许攻击者通过更新合约更改C2地址。
- 第二阶段载荷通过curl POST请求获取并由osascript直接执行,实现任意远程代码执行,且每次登录均可刷新。