卡巴斯基实验室最新报告指出,HoneyMyte APT 组织(又名 Mustang Panda、APT27)近期对 CoolClient 木马进行了重大升级,新增了一个内核级 Rootkit 组件。该驱动通过 IOCTL 接口直接与用户态后门通信,具备进程隐藏、文件保护、注册表防护等高级规避能力。
一、攻击活动概述
HoneyMyte 是一个主要以亚洲和俄罗斯地区为目标进行网络间谍活动的 APT 组织,其攻击范围涵盖巴基斯坦、蒙古、缅甸和俄罗斯等国,涉及政府机构、外交部门以及关键基础设施。
本次攻击活动中,HoneyMyte 选择 PlugX 作为初始植入物,随后部署 CoolClient 组件。在部署恶意软件之前,攻击者会先向 Microsoft Defender 添加排除项:
wmic /Node:localhost /Namespace:\\Root\Microsoft\Windows\Defender Path MSFT_MpPreference call Add ExclusionPath="$programfiles\Microsoft\Windows Defender"
wmic /Node:localhost /Namespace:\\Root\Microsoft\Windows\Defender Path MSFT_MpPreference call Add ExclusionPath="$programfiles\Microsoft\Windows Defender\defender.exe"
随后,攻击者创建伪造的 Windows Defender 安装目录,将 CoolClient 组件复制其中,并利用 Sangfor 合法程序进行 DLL 侧载。
二、CoolClient 攻击链分析
2.1 组件架构
CoolClient 采用多阶段执行链,各组件分工明确:
| 组件 |
功能 |
| defender.exe/Sang.exe |
Sangfor 合法程序,用于 DLL 侧载 |
| libngs.dll |
第一阶段加载器,解密并加载后续阶段 |
| loadcert.ini |
第二阶段 DLL,实现核心功能包括命令处理、进程注入、驱动部署 |
| cert.ini |
最终后门,负责 C2 通信和后门功能 |
| time.ini |
配置文件 |
2.2 执行流程
第一阶段:defender.exe 侧载 libngs.dll,该 DLL 导出大量虚拟函数,实际恶意逻辑在 DllMain 中执行,使用 0x32 字节的 XOR 密钥流(种子值 0xA4)解密并加载 loadcert.ini。
第二阶段:loadcert.ini 检查执行上下文,若在原始进程(Sang.exe)中运行,执行初始设置;若已在 synchost.exe 中运行,则进入驱动部署分支。
命令参数:
| 参数 |
功能 |
| install |
初始设置、建立持久化 |
| work |
主要功能:驱动部署、第三阶段加载 |
| passuac |
权限提升后继续执行 |
3.1 驱动架构
本次分析的核心发现是新增的内核模式驱动 Ftool,该驱动通过 Windows 服务形式部署,并与用户态后门通过 IOCTL 请求直接通信。整体设计类似于此前发现的 ToneShell 内核增强模块,但 CoolClient 驱动暴露了专用的 IOCTL 处理程序。
3.2 规避能力
Ftool 驱动提供以下隐藏和保护功能:
- 进程隐藏:隐藏 CoolClient 相关进程
- 文件保护:保护恶意文件免受检查和修改
- 注册表防护:防护恶意注册表项
3.3 PDB 路径泄露
该驱动的 PDB 路径中包含关键词“南京实验室”(Nanjing Laboratory),这一细节揭示了攻击组织可能与中国大陆科研机构存在关联。
四、持久化机制
攻击者建立了双重持久化机制:
1. 注册表 AutoRun:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
创建名为 goopdate 的注册表值,系统启动时执行带 work 参数的 Sang.exe。
2. 计划任务:
schtasks /create /sc onstart /tn "\Microsoft\Windows\Windows Defender Advanced Threat Protection Service" /tr "\"$programfiles\Microsoft\Windows Defender\defender.exe\"" /ru system /F
五、IOC 指标
| 类型 |
指标 |
| 进程名 |
defender.exe, Sang.exe, synchost.exe |
| 注册表键 |
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\goopdate |
| 目录 |
$programfiles\Microsoft\Windows Defender |
| DLL |
libngs.dll, loadcert.ini, cert.ini |
| 配置 |
time.ini |
六、检测与防御建议
检测方案
- 监控 synchost.exe 进程注入行为
- 检查 Windows Defender 排除项中的异常路径
- 监控内核驱动加载(需启用 Driver Load 事件)
- 审计计划任务中的伪装 Windows Defender 任务
- 检测 Sangfor 程序异常 DLL 侧载
防御建议
- 限制用户添加 Windows Defender 排除项的权限
- 启用内核驱动签名 enforcement
- 部署 EDR 监控进程树异常
- 监控 IOCTL 通信模式异常
七、总结
Mustang Panda 通过在 CoolClient 后门中集成内核级 Rootkit,显著提升了恶意软件的隐蔽性和生存能力。该组织持续改进攻击手法,从用户态进程注入进化到内核态隐藏,显示出较强的技术演进能力。企业应加强供应链安全监控,对合法软件的异常使用保持警惕。如需进一步的技术交流,欢迎访问云栈社区。
|