
BlackLotus UEFI Windows Bootkit
BlackLotus एक अभिनव UEFI Bootkit है जिसे विशेष रूप से Windows के लिए डिज़ाइन किया गया है। इसमें एक अंतर्निहित सिक्योर बूट बाइपास और Ring0/कर्नेल सुरक्षा शामिल है ताकि इसे हटाने के किसी भी प्रयास से बचाया जा सके। यह सॉफ्टवेयर HTTP लोडर के रूप में कार्य करने का उद्देश्य पूरा करता है। इसकी मजबूत स्थिरता के कारण, एजेंट को नए एन्क्रिप्शन तरीकों के साथ बार-बार अपडेट करने की कोई आवश्यकता नहीं है। एक बार तैनात होने के बाद, पारंपरिक एंटीवायरस सॉफ्टवेयर इसे स्कैन और समाप्त करने में असमर्थ होगा। सॉफ्टवेयर में दो प्रमुख घटक शामिल हैं: एजेंट, जो लक्षित डिवाइस पर स्थापित होता है, और वेब इंटरफ़ेस, जिसका उपयोग प्रशासकों द्वारा बॉट्स को प्रबंधित करने के लिए किया जाता है। इस संदर्भ में, बॉट एक ऐसे उपकरण को संदर्भित करता है जिसमें एजेंट स्थापित होता है।
आपकी जानकारी के लिए: BlackLotus के इस संस्करण (v2) ने baton drop को हटा दिया है, और मूल संस्करण के SHIM लोडर्स को bootlicker से बदल दिया है। UEFI लोडिंग, इंफेक्शन और पोस्ट-एक्सप्लॉइटेशन स्थिरता सभी समान हैं।
EDK2 को https://github.com/tianocore/edk2 से डाउनलोड और इंस्टॉल करें।
निर्देश प्राप्त किए जा सकते हैं।
EDK2 स्थापित करने के बाद, आप EFI ड्राइवरों को संकलित करने के लिए तैयार हैं। अपने C2 के होस्टनाम या IP पते को शामिल करने के लिए config.c फ़ाइल को संपादित करें। उसके बाद, संकलन आसान होना चाहिए, बस Visual Studio समाधान में शामिल सेटिंग्स को बनाए रखें।
Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed
Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html
NSA Mitigation Guide: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat
TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html
Bootlicker: https://github.com/realoriginal/bootlicker