四层加载,一次伪装,一个微软主题的证书——安全机构ASEC在一份与Cyber Security News分享的报告中,完整还原了远控木马AtlasRAT利用假Flash Player安装包打入Windows系统的全过程。攻击者没有使用高深莫测的0day漏洞,而是把老牌软件的名声当成诱饵,再用一串专门设计的内存加载链把恶意代码悄悄激活。
整个感染链的起点是一个名为FlashPlay.Exe的可执行文件。它外观上把自己打扮成AGE Flash Player的安装程序,但打开后并不会安装任何合法软件。ASEC分析显示,这个Delphi编写的程序实际上扮演了一个重组器:先解密内部存放的加密代码片段,再拼装出一个下载器,直接和攻击者控制的基础设施通信,获取下一阶段载荷。这一步没有往磁盘写入典型的安装文件,而是把下载器手动物理映射到内存中调用ServiceRun,最终导向核心载荷MainDll.Dll。这种方式的直接好处是,传统依赖文件扫描的检测手段能看到的痕迹被压到了最低,而且攻击者可以随时更换后台组件,让链条保持灵活。
![]()
最终载荷里一个看似不起眼的细节,暴露了攻击者刻意制造的混淆手法。MainDll.Dll带有一张自签名证书,证书名称写着“CN=update.Microsoft.Com”。这并不代表微软签发过任何凭证,但在应急排查或快速检视流量时,带Microsoft字样的加密连接很可能被当作正常的系统更新通信,从而躲过警觉。AtlasRAT的指令与控制通道同时采用TLS和ChaCha20两种加密,而在被控主机上,一系列插件把远程操作的能力撑得相当宽。
插件清单里,一个叫Persistence86.Dll的模块专门负责维持立足点。ASEC观察到,它会破坏Windows后台智能传输服务的数据库,利用NTUSER.MAN文件实现登录持久化,还尝试通过注册表劫持和CMSTPLUA绕开用户账户控制。除此之外,木马能随意启停离线键盘记录、下载并执行额外文件、枚举运行中的进程,甚至往微信进程里注入代码。攻击者在获得落脚点后,可以逐个排查系统中的资料,也能在受害者重启设备后依然保留通道。
把流行软件品牌当成伪装外衣的手法并非首次出现。过去多起仿冒软件安装包的行动已经说明,只要用户仍有安装Flash、下载更新这类习惯,攻击者就会继续把恶意程序打扮成可信应用、升级包或常用工具。正因为套路依然有效,这类利用知名软件名称降低警惕的投放方式才会反复出现。而这一次,攻击者不仅借用了Flash旧招牌,还在证书字段添上Microsoft字样,用双层熟悉感给检测设置干扰。
追踪AtlasRAT近期活动的读者会发现,这一远控家族在其他社会工程学投放行动中同样露过面。无论分发手段如何变化,它都在反复证明一条老规则:越是看起来顺理成章的安装流程,越值得把验证动作做在前面。ASEC的披露也恰好提供了一份可操作的检测思路——当看到一份自带update.Microsoft.Com字样自签名证书的可执行文件时,就应该立即启动深入排查,而不是被表面的微软标签带偏方向。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.