
SSH Seroaler y Runas Stealer son herramientas maliciosas diseñadas para cosechar en secreto los certificados SSH, lo que permite a los atacantes actualizar los privilegios y moverse horizontalmente a través de la red.
Estas herramientas reflejan la complejidad en constante evolución de la tecnología de robo de credenciales en la ciberseguridad.
SSH Eavesdropper: Registro de teclado inteligente de credenciales SSH
Robador de ssh Centrarse en pasar Registro de teclado inteligente.
A diferencia de las grabadoras de clave tradicionales, utiliza un filtrado avanzado para registrar selectivamente entradas confidenciales, como las credenciales ingresadas en una sesión SSH.
Los datos robados se almacenan en Flujo de datos alternativo (AD) existir desktop.ini Envíe en el escritorio de la víctima, esta es una forma de ocultar datos en inspecciones casuales. El atacante recupera credenciales usando comandos simples:
textmore \Desktop\desktop.ini:log"Para eliminar trazas, la herramienta proporciona el comando PowerShell para eliminar las transmisiones de anuncios.
Runner: robo de credenciales multitécnicas
Corredores Use tres métodos principales para robar credenciales:
- Hook CreateProcess WithLogonw: Intercepts API de Windows
CreateProcessWithLogonWCapturar credenciales durante la creación de procesos. - Registro de teclado inteligente: Similar a SSH-Stealer, registra teclas de teclas, pero enfatiza la captura de credenciales utilizadas en operaciones privilegiadas, p.
runas.exeimplementar. - Depuración remota: Use herramientas de depuración para inyectar código en el proceso y extraer credenciales.
La herramienta continúa ejecutándose en segundo plano y debe terminar manualmente a través del administrador de tareas. Las credenciales también se almacenan en desktop.ini anunciar.
Ambas herramientas resaltan el atacante Vivir Estrategias, como el abuso de servicios públicos legítimos runas.exey métodos de almacenamiento de evitación, como publicidad.
La capacidad de los robadores de SSH para apuntar a las claves privadas se refleja en serpiente de sshun gusano modificado que se extiende a través de credenciales de SSH dañadas.
Mitigar estas amenazas:
- Monitor Inusual
runas.exeUna modificación de anuncios activo o inesperado. - límite Uso de la tecla SSH y realizar autenticación multifactor.
- desplegar Como se muestra en Linux/Sshdoor.a, se detecta la herramienta de verificación de integridad para detectar archivos binarios SSH que están respaldados por DO.
Estas herramientas resaltan la necesidad clave de una higiene robusta y una detección activa de patrones de ataque sigiloso.









