找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

4338

积分

0

好友

560

主题
发表于 2 小时前 | 查看: 3| 回复: 0

卡巴斯基实验室最新报告指出,HoneyMyte APT 组织(又名 Mustang Panda、APT27)近期对 CoolClient 木马进行了重大升级,新增了一个内核级 Rootkit 组件。该驱动通过 IOCTL 接口直接与用户态后门通信,具备进程隐藏、文件保护、注册表防护等高级规避能力。

一、攻击活动概述

HoneyMyte 是一个主要以亚洲和俄罗斯地区为目标进行网络间谍活动的 APT 组织,其攻击范围涵盖巴基斯坦、蒙古、缅甸和俄罗斯等国,涉及政府机构、外交部门以及关键基础设施。

本次攻击活动中,HoneyMyte 选择 PlugX 作为初始植入物,随后部署 CoolClient 组件。在部署恶意软件之前,攻击者会先向 Microsoft Defender 添加排除项:

wmic /Node:localhost /Namespace:\\Root\Microsoft\Windows\Defender Path MSFT_MpPreference call Add ExclusionPath="$programfiles\Microsoft\Windows Defender"
wmic /Node:localhost /Namespace:\\Root\Microsoft\Windows\Defender Path MSFT_MpPreference call Add ExclusionPath="$programfiles\Microsoft\Windows Defender\defender.exe"

随后,攻击者创建伪造的 Windows Defender 安装目录,将 CoolClient 组件复制其中,并利用 Sangfor 合法程序进行 DLL 侧载。


二、CoolClient 攻击链分析

2.1 组件架构

CoolClient 采用多阶段执行链,各组件分工明确:

组件 功能
defender.exe/Sang.exe Sangfor 合法程序,用于 DLL 侧载
libngs.dll 第一阶段加载器,解密并加载后续阶段
loadcert.ini 第二阶段 DLL,实现核心功能包括命令处理、进程注入、驱动部署
cert.ini 最终后门,负责 C2 通信和后门功能
time.ini 配置文件

2.2 执行流程

第一阶段:defender.exe 侧载 libngs.dll,该 DLL 导出大量虚拟函数,实际恶意逻辑在 DllMain 中执行,使用 0x32 字节的 XOR 密钥流(种子值 0xA4)解密并加载 loadcert.ini。

第二阶段:loadcert.ini 检查执行上下文,若在原始进程(Sang.exe)中运行,执行初始设置;若已在 synchost.exe 中运行,则进入驱动部署分支。

命令参数:

参数 功能
install 初始设置、建立持久化
work 主要功能:驱动部署、第三阶段加载
passuac 权限提升后继续执行

三、Ftool 内核 Rootkit 技术分析

3.1 驱动架构

本次分析的核心发现是新增的内核模式驱动 Ftool,该驱动通过 Windows 服务形式部署,并与用户态后门通过 IOCTL 请求直接通信。整体设计类似于此前发现的 ToneShell 内核增强模块,但 CoolClient 驱动暴露了专用的 IOCTL 处理程序。

3.2 规避能力

Ftool 驱动提供以下隐藏和保护功能:

  • 进程隐藏:隐藏 CoolClient 相关进程
  • 文件保护:保护恶意文件免受检查和修改
  • 注册表防护:防护恶意注册表项

3.3 PDB 路径泄露

该驱动的 PDB 路径中包含关键词“南京实验室”(Nanjing Laboratory),这一细节揭示了攻击组织可能与中国大陆科研机构存在关联。


四、持久化机制

攻击者建立了双重持久化机制:

1. 注册表 AutoRun

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

创建名为 goopdate 的注册表值,系统启动时执行带 work 参数的 Sang.exe。

2. 计划任务

schtasks /create /sc onstart /tn "\Microsoft\Windows\Windows Defender Advanced Threat Protection Service" /tr "\"$programfiles\Microsoft\Windows Defender\defender.exe\"" /ru system /F

五、IOC 指标

类型 指标
进程名 defender.exe, Sang.exe, synchost.exe
注册表键 HKCU\Software\Microsoft\Windows\CurrentVersion\Run\goopdate
目录 $programfiles\Microsoft\Windows Defender
DLL libngs.dll, loadcert.ini, cert.ini
配置 time.ini

六、检测与防御建议

检测方案

  1. 监控 synchost.exe 进程注入行为
  2. 检查 Windows Defender 排除项中的异常路径
  3. 监控内核驱动加载(需启用 Driver Load 事件)
  4. 审计计划任务中的伪装 Windows Defender 任务
  5. 检测 Sangfor 程序异常 DLL 侧载

防御建议

  1. 限制用户添加 Windows Defender 排除项的权限
  2. 启用内核驱动签名 enforcement
  3. 部署 EDR 监控进程树异常
  4. 监控 IOCTL 通信模式异常

七、总结

Mustang Panda 通过在 CoolClient 后门中集成内核级 Rootkit,显著提升了恶意软件的隐蔽性和生存能力。该组织持续改进攻击手法,从用户态进程注入进化到内核态隐藏,显示出较强的技术演进能力。企业应加强供应链安全监控,对合法软件的异常使用保持警惕。如需进一步的技术交流,欢迎访问云栈社区。




上一篇:苹果下月发布 iPhone 18 Pro/折叠屏 Ultra:2nm 芯片、超 2000 美元起售
下一篇:数据校验与CRC实战:Modbus CRC-16参数、字节序与硬件加速避坑
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-8-18 08:15 , Processed in 1.337568 second(s), 41 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表