导语:卡巴斯基实验室近日发布报告,称发现HoneyMyte APT组织(又称Mustang Panda、APT27、锌)对CoolClient木马进行重大升级,新增内核级Rootkit组件。该驱动通过IOCTL接口与用户态后门直接通信,可实现进程隐藏、文件保护、注册表防护等高级规避能力。
一、攻击活动概述
HoneyMyte是一个主要针对亚洲和俄罗斯地区进行网络间谍活动的APT组织,其攻击目标涵盖巴基斯坦、蒙古、缅甸和俄罗斯等国,涉及政府机构、外交部门及关键基础设施。
本次发现的最新攻击活动中,HoneyMyte使用PlugX作为初始植入物,随后部署CoolClient组件。在部署恶意软件前,攻击者会向Microsoft Defender添加排除项:
wmic /Node:localhost /Namespace:\RootMicrosoftWindowsDefender Path MSFT_MpPreference call Add ExclusionPath="$programfilesMicrosoftWindows Defender"
wmic /Node:localhost /Namespace:\RootMicrosoftWindowsDefender Path MSFT_MpPreference call Add ExclusionPath="$programfilesMicrosoftWindows Defenderdefender.exe"
攻击者随后创建伪造的Windows Defender安装目录,将CoolClient组件复制其中,并利用Sangfor合法程序进行DLL侧载。
二、CoolClient攻击链分析
2.1 组件架构
CoolClient采用多阶段执行链,各组件分工明确:
| 组件 | 功能 |
|---|---|
| defender.exe/Sang.exe | Sangfor合法程序,用于DLL侧载 |
| libngs.dll | 第一阶段加载器,解密并加载后续阶段 |
| loadcert.ini | 第二阶段DLL,实现核心功能包括命令处理、进程注入、驱动部署 |
| cert.ini | 最终后门,负责C2通信和后门功能 |
| time.ini | 配置文件 |
2.2 执行流程
第一阶段:defender.exe侧载libngs.dll,该DLL导出大量虚拟函数,实际恶意逻辑在DllMain中执行,使用0x32字节的XOR密钥流(种子值0xA4)解密并加载loadcert.ini。
第二阶段:loadcert.ini检查执行上下文,若在原始进程( Sang.exe)中运行,执行初始设置;若已在synchost.exe中运行,则进入驱动部署分支。
命令参数:
| 参数 | 功能 |
|---|---|
| install | 初始设置、建立持久化 |
| work | 主要功能:驱动部署、第三阶段加载 |
| passuac | 权限提升后继续执行 |
三、Ftool内核Rootkit技术分析
3.1 驱动架构
本次分析的核心发现是新增的内核模式驱动Ftool,该驱动通过Windows服务形式部署,并与用户态后门通过IOCTL请求直接通信。整体设计类似于此前发现的ToneShell内核增强模块,但CoolClient驱动暴露了专用的IOCTL处理程序。
3.2 规避能力
Ftool驱动提供以下隐藏和保护功能:
- 进程隐藏:隐藏CoolClient相关进程
- 文件保护:保护恶意文件免受检查和修改
- 注册表防护:防护恶意注册表项
3.3 PDB路径泄露
该驱动的PDB路径中包含关键词”南京实验室”(Nanjing Laboratory),这一细节揭示了攻击组织可能与中国大陆科研机构存在关联。
四、持久化机制
攻击者建立双重持久化机制:
1. 注册表AutoRun:
HKCUSoftwareMicrosoftWindowsCurrentVersionRun
创建名为”goopdate”的注册表值,系统启动时执行带work参数的Sang.exe。
2. 计划任务:
schtasks /create /sc onstart /tn "MicrosoftWindowsWindows Defender Advanced Threat Protection Service" /tr ""$programfilesMicrosoftWindows Defenderdefender.exe"" /ru system /F
五、IOC指标
| 类型 | 指标 |
|---|---|
| 进程名 | defender.exe, Sang.exe, synchost.exe |
| 注册表键 | HKCUSoftwareMicrosoftWindowsCurrentVersionRungoopdate |
| 目录 | $programfilesMicrosoftWindows Defender |
| DLL | libngs.dll, loadcert.ini, cert.ini |
| 配置 | time.ini |
六、检测与防御建议
检测方案
- 监控synchost.exe进程注入行为
- 检查Windows Defender排除项中的异常路径
- 监控内核驱动加载(需启用Driver Load事件)
- 审计计划任务中的伪装Windows Defender任务
- 检测Sangfor程序异常DLL侧载
防御建议
- 限制用户添加Windows Defender排除项的权限
- 启用内核驱动签名 enforcement
- 部署EDR监控进程树异常
- 监控IOCTL通信模式异常
七、总结
Mustang Panda通过在CoolClient后门中集成内核级Rootkit,显著提升了恶意软件的隐蔽性和生存能力。该组织持续改进攻击手法,从用户态进程注入进化到内核态隐藏,显示出较强的技术演进能力。组织应加强供应链安全监控,对合法软件的异常使用保持警惕。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容