
BlackLotus UEFI Windows Bootkit
BlackLotus هو بوتكيت UEFI مبتكر مصمم خصيصًا لنظام ويندوز. يتضمن تجاوزًا مدمجًا للإقلاع الآمن (Secure Boot) وحماية على مستوى Ring0/Nucleus للحماية من أي محاولات إزالة. يخدم هذا البرنامج غرض العمل كمُحمّل HTTP. بفضل استمراريته القوية، لا حاجة لتحديث الوكيل (Agent) بشكل متكرر بطرق تشفير جديدة. بمجرد نشره، لن تتمكن برامج مكافحة الفيروسات التقليدية من مسحه وإزالته. يتكون البرنامج من مكونين رئيسيين: الوكيل (Agent) المثبت على الجهاز المستهدف، والواجهة الإلكترونية (Web Interface) التي يستخدمها المسؤولون لإدارة البوتات. في هذا السياق، يشير البوت إلى جهاز مجهز بالوكيل المثبت.
ملاحظة: هذا الإصدار من BlackLotus (v2) أزال ميزة "baton drop"، واستبدل المُحمّلات SHIM الأصلية بـ bootlicker. تحميل UEFI والإصابة والاستمرارية بعد الاستغلال كلها كما هي.
قم بتنزيل وتثبيت EDK2 من https://github.com/tianocore/edk2
يمكن الحصول على التعليمات من هنا
بعد تثبيت EDK2، أنت مستعد لتجميع برامج تشغيل EFI. قم بتعديل ملف config.c ليشمل اسم المضيف أو عنوان IP الخاص بـ C2 الخاص بك. بعد ذلك، يجب أن تكون عملية التجميع سهلة، فقط احتفظ بالإعدادات المضمنة في حل Visual Studio.
Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed
Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html
دليل التخفيف من NSA: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat
TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html
Bootlicker: https://github.com/realoriginal/bootlicker