
블랙로터스 UEFI Windows 부트킷
BlackLotus는 Windows용으로 설계된 혁신적인 UEFI 부트킷입니다. 제거 시도를 방지하기 위해 내장된 Secure Boot 우회 및 Ring0/커널 보호 기능을 통합하고 있습니다. 이 소프트웨어는 HTTP 로더 역할을 합니다. 강력한 지속성 덕분에 에이전트를 새로운 암호화 방식으로 자주 업데이트할 필요가 없습니다. 일단 배포되면 기존의 안티바이러스 소프트웨어는 이를 검사하거나 제거할 수 없습니다. 이 소프트웨어는 대상 장치에 설치되는 에이전트와 관리자가 봇을 관리하는 데 사용하는 웹 인터페이스라는 두 가지 주요 구성 요소로 이루어져 있습니다. 여기서 봇은 에이전트가 설치된 장치를 의미합니다.
참고: 이 버전의 BlackLotus(v2)에서는 baton drop이 제거되었으며, 원래 버전의 SHIM 로더가 bootlicker로 대체되었습니다. UEFI 로딩, 감염 및 사후 익스플로잇 지속성은 모두 동일합니다.
EDK2를 다운로드하여 설치하세요: https://github.com/tianocore/edk2
설치 방법은 여기에서 확인할 수 있습니다.
EDK2 설치 후 EFI 드라이버를 컴파일할 준비가 됩니다. config.c 파일을 편집하여 C2의 호스트 이름 또는 IP 주소를 포함시키세요. 그 후에는 포함된 Visual Studio 솔루션 설정을 유지하면 컴파일이 쉬워집니다.
Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed
Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html
TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html
Bootlicker: https://github.com/realoriginal/bootlicker