FTP横幅变身指令通道
网络安全研究人员正在关注一场新的攻击活动。攻击者把FTP横幅当作“死信箱解析器”,用来投递两款此前未被报告过的远程访问木马,分别被追踪为E4del和PINHOLE。
![]()
威胁行为者滥用合法服务来指向额外的命令与控制基础设施、混入正常网络流量,这类做法并不新鲜。但这次是这种不寻常技术首次在野外被发现。FTP横幅是FTP服务器在客户端连接后立即发送的欢迎消息或文本字符串。SOCRadar在技术报告中指出,这一机制让“恶意软件暂存器直接从协议的初始响应中获取命令”。
隐蔽性不如传统网页死信箱
这套操作手法最早由MalwareHunterTeam在上月初曝光。不过需要说明的是,这种方法远不如传统基于网页的死信箱解析器隐蔽,因为安全控制措施很可能把指向未知服务器的FTP连接标记为异常。
在其中一起案例里,攻击链使用与代金券领取相关的西班牙语诱饵,诱骗不知情用户执行一个Windows快捷方式文件。该文件随后从FTP横幅中获取下一阶段命令,命令再连接到一个WebDAV服务器,通过conhost使用“rundll32.exe”下载并执行一个DLL导出。
多阶段投递最终释放E4del
这种基于WebDAV的方法也被用于一场ClearFake活动,该活动利用ClickFix诱饵分发WordlistLoader和Amatera Stealer。微软和Gen Threat Labs最近都强调了这一威胁集群。该集群以入侵合法网站、植入伪造CAPTCHA诱饵著称,用ClickFix式社会工程伪装欺骗用户执行恶意命令。
SOCRadar称,位于“157.254.194[.]31:21”的FTP横幅采用多阶段投递链,从“167.148.41[.]164:21”获取第二个FTP横幅,再执行PowerShell从ZIP压缩包中下载、解压并运行一个二进制文件。攻击的最终目标是投递E4del,这是一款基于Node.js的RAT,嵌入在一个伪装成Discord的数字签名Electron应用中。
动态信标与三层状态切换
该RAT支持多种能力,包括防御规避、持久化、系统指纹识别,以及加密的命令与控制通信,用来接收命令以实现交互式反向Shell、屏幕截图、实时桌面流传输、文件下载和额外载荷投递。
SOCRadar表示:“信标机制高度动态,实现了分层抖动系统,以混入正常网络流量。该RAT根据自上次接收任务以来经过的时间,在三种不同状态之间动态切换。”
E4del在收到命令后的前20秒内以“活跃”模式运行,之后以200毫秒到2秒之间的随机间隔向服务器签到。如果20到40秒内没有新任务命令到达,它就进入“半活跃”状态。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.