Mustang Panda新型Rootkit分析:Ftool内核驱动深度剖析

导语:卡巴斯基实验室近日发布报告,称发现HoneyMyte APT组织(又称Mustang Panda、APT27、锌)对CoolClient木马进行重大升级,新增内核级Rootkit组件。该驱动通过IOCTL接口与用户态后门直接通信,可实现进程隐藏、文件保护、注册表防护等高级规避能力。


一、攻击活动概述

HoneyMyte是一个主要针对亚洲和俄罗斯地区进行网络间谍活动的APT组织,其攻击目标涵盖巴基斯坦、蒙古、缅甸和俄罗斯等国,涉及政府机构、外交部门及关键基础设施。

本次发现的最新攻击活动中,HoneyMyte使用PlugX作为初始植入物,随后部署CoolClient组件。在部署恶意软件前,攻击者会向Microsoft Defender添加排除项:

wmic /Node:localhost /Namespace:\RootMicrosoftWindowsDefender Path MSFT_MpPreference call Add ExclusionPath="$programfilesMicrosoftWindows Defender"
wmic /Node:localhost /Namespace:\RootMicrosoftWindowsDefender Path MSFT_MpPreference call Add ExclusionPath="$programfilesMicrosoftWindows Defenderdefender.exe"

攻击者随后创建伪造的Windows Defender安装目录,将CoolClient组件复制其中,并利用Sangfor合法程序进行DLL侧载。


二、CoolClient攻击链分析

2.1 组件架构

CoolClient采用多阶段执行链,各组件分工明确:

组件功能
defender.exe/Sang.exeSangfor合法程序,用于DLL侧载
libngs.dll第一阶段加载器,解密并加载后续阶段
loadcert.ini第二阶段DLL,实现核心功能包括命令处理、进程注入、驱动部署
cert.ini最终后门,负责C2通信和后门功能
time.ini配置文件

2.2 执行流程

第一阶段:defender.exe侧载libngs.dll,该DLL导出大量虚拟函数,实际恶意逻辑在DllMain中执行,使用0x32字节的XOR密钥流(种子值0xA4)解密并加载loadcert.ini。

第二阶段:loadcert.ini检查执行上下文,若在原始进程( Sang.exe)中运行,执行初始设置;若已在synchost.exe中运行,则进入驱动部署分支。

命令参数

参数功能
install初始设置、建立持久化
work主要功能:驱动部署、第三阶段加载
passuac权限提升后继续执行

三、Ftool内核Rootkit技术分析

3.1 驱动架构

本次分析的核心发现是新增的内核模式驱动Ftool,该驱动通过Windows服务形式部署,并与用户态后门通过IOCTL请求直接通信。整体设计类似于此前发现的ToneShell内核增强模块,但CoolClient驱动暴露了专用的IOCTL处理程序。

3.2 规避能力

Ftool驱动提供以下隐藏和保护功能:

  • 进程隐藏:隐藏CoolClient相关进程
  • 文件保护:保护恶意文件免受检查和修改
  • 注册表防护:防护恶意注册表项

3.3 PDB路径泄露

该驱动的PDB路径中包含关键词”南京实验室”(Nanjing Laboratory),这一细节揭示了攻击组织可能与中国大陆科研机构存在关联。


四、持久化机制

攻击者建立双重持久化机制:

1. 注册表AutoRun

HKCUSoftwareMicrosoftWindowsCurrentVersionRun

创建名为”goopdate”的注册表值,系统启动时执行带work参数的Sang.exe。

2. 计划任务

schtasks /create /sc onstart /tn "MicrosoftWindowsWindows Defender Advanced Threat Protection Service" /tr ""$programfilesMicrosoftWindows Defenderdefender.exe"" /ru system /F

五、IOC指标

类型指标
进程名defender.exe, Sang.exe, synchost.exe
注册表键HKCUSoftwareMicrosoftWindowsCurrentVersionRungoopdate
目录$programfilesMicrosoftWindows Defender
DLLlibngs.dll, loadcert.ini, cert.ini
配置time.ini

六、检测与防御建议

检测方案

  1. 监控synchost.exe进程注入行为
  2. 检查Windows Defender排除项中的异常路径
  3. 监控内核驱动加载(需启用Driver Load事件)
  4. 审计计划任务中的伪装Windows Defender任务
  5. 检测Sangfor程序异常DLL侧载

防御建议

  1. 限制用户添加Windows Defender排除项的权限
  2. 启用内核驱动签名 enforcement
  3. 部署EDR监控进程树异常
  4. 监控IOCTL通信模式异常

七、总结

Mustang Panda通过在CoolClient后门中集成内核级Rootkit,显著提升了恶意软件的隐蔽性和生存能力。该组织持续改进攻击手法,从用户态进程注入进化到内核态隐藏,显示出较强的技术演进能力。组织应加强供应链安全监控,对合法软件的异常使用保持警惕。

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞8 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容