BlackLotus UEFI Windows 引导套件
BlackLotus 是一款专为 Windows 设计的创新 UEFI Bootkit。它内置了安全启动绕过以及 Ring0/内核保护功能,以防止任何删除尝试。该软件用作 HTTP 加载器。凭借其强大的持久性,无需频繁使用新加密方法更新 Agent。一旦部署,传统防病毒软件将无法扫描和清除它。该软件包含两个主要组件:安装在目标设备上的 Agent,以及管理员用于管理僵尸主机的 Web 界面。在此上下文中,僵尸主机指安装了 Agent 的设备。
仅供参考:此版本的 BlackLotus (v2) 已移除 baton drop,并用 bootlicker 替换了原始版本的 SHIM 加载器。UEFI 加载、感染和后利用持久性均保持不变。
从 https://github.com/tianocore/edk2 下载并安装 EDK2
可在此处获取说明 这里
安装 EDK2 后,即可编译 EFI 驱动程序。 编辑 config.c 文件,包含你的 C2 主机名或 IP 地址。之后编译应该很简单,只需保留 Visual Studio 解决方案中的包含设置即可。
Welivesecurity:https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed
Binarly:https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html
TheHackerNews:https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html
Bootlicker:https://github.com/realoriginal/bootlicker