近日,火绒安全实验室捕获一款窃密木马。该样本的攻击链可划分为五个阶段,即解包、门控、采集、外传与二级投放。内层程序在通过计分制环境检测与计时反调试机制的门控检查后,提取浏览器凭据、Cookie、历史记录、表单数据及即时通讯工具的会话密钥,并还原主密钥。外传阶段采用dead-drop中继结合base64表单上传的方式实现。在 Loader模式下,可下载并执行二级载荷,主机侧仅留存一处装机标记,未设置开机自启机制。凭据清理须在主机重置前优先完成,二级载荷的排查应与凭据处置同步进行。 第一阶段文件为木马外壳,以Go语言编译并经garble实施重度混淆。该外壳使用被盗用的代码签名进行签名,并嵌入大量混淆字符串,以规避杀毒软件检测。第一阶段文件执行完毕后,将第二阶段文件写入磁盘并执行。第二阶段文件内嵌加密字节,经自定义加密算法解密后,在内存中反射加载Payload。由于其配置指纹与公开已知的Vidar家族 v1.5版本特征高度相似,可研判为Vidar木马。该家族主要针对失陷主机的浏览器及即时通讯软件实施窃密行为,它们通常依托钓鱼邮件附件、破解软件安装包、非官方资源下载站、伪装成系统工具/游戏辅助的恶意链接等渠道扩散,普通用户在下载盗版程序、接收陌生邮件附件、浏览非正规资源站点时都可能意外接触。一旦感染主机,可造成账号凭据、浏览记录、通讯信息等核心隐私泄露,还可通过二级载荷植入更多恶意程序,对个人数据安全与系统稳定构成严重威胁。 目前,火绒安全产品已经实现对该木马的拦截与查杀。
技术文章