
BlackLotus UEFI Windows Bootkit
BlackLotus ist ein innovatives UEFI-Bootkit, das speziell für Windows entwickelt wurde. Es enthält einen integrierten Secure-Boot-Bypass und Ring0/Kernel-Schutz, um Versuche der Entfernung zu verhindern. Diese Software dient als HTTP-Loader. Dank seiner robusten Persistenz besteht keine Notwendigkeit für häufige Aktualisierungen des Agents mit neuen Verschlüsselungsmethoden. Nach der Bereitstellung ist herkömmliche Antivirensoftware nicht in der Lage, es zu scannen und zu entfernen. Die Software besteht aus zwei Hauptkomponenten: dem Agent, der auf dem Zielgerät installiert wird, und der Weboberfläche, die von Administratoren zur Verwaltung der Bots genutzt wird. In diesem Zusammenhang bezeichnet ein Bot ein Gerät, das mit dem installierten Agent ausgestattet ist.
Hinweis: Diese Version von BlackLotus (v2) hat baton drop entfernt und die ursprünglichen SHIM-Loader durch bootlicker ersetzt. UEFI-Laden, Infektion und Post-Exploitation-Persistenz sind alle gleich.
Laden Sie EDK2 herunter und installieren Sie es von https://github.com/tianocore/edk2
Anleitungen erhalten Sie hier
Nach der Installation von EDK2 können Sie die EFI-Treiber kompilieren. Bearbeiten Sie die config.c-Datei, um den Hostnamen oder die IP-Adresse Ihres C2 einzufügen. Danach sollte die Kompilierung einfach sein – behalten Sie einfach die enthaltenen Einstellungen in der Visual Studio-Lösung bei.
Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed
Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html
NSA Mitigation Guide: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat
TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html
Bootlicker: https://github.com/realoriginal/bootlicker