威胁行为者将Visual Studio Code武器化,部署多阶段恶意软件



伊夫林窃取程序完全执行后,会从受感染设备中窃取浏览器密码、Cookie、加密货币钱包、即时通讯会话记录、VPN 配置文件、Wi-Fi 密钥及各类敏感文件。
同时该程序还会捕获设备截图和详细的系统信息,将所有数据压缩为单个压缩包后,上传至攻击者控制的 FTP 服务器。
多阶段感染链的技术细节

xiaohack博客专注前沿科技动态与实用技术干货分享,涵盖 AI 代理、大模型应用、编程工具、文档解析、SEO 实战、自动化部署等内容,提供开源项目教程、科技资讯日报、工具使用指南,助力开发者、AI 爱好者获取前沿技术与实战经验。



伊夫林窃取程序完全执行后,会从受感染设备中窃取浏览器密码、Cookie、加密货币钱包、即时通讯会话记录、VPN 配置文件、Wi-Fi 密钥及各类敏感文件。
同时该程序还会捕获设备截图和详细的系统信息,将所有数据压缩为单个压缩包后,上传至攻击者控制的 FTP 服务器。

当你在运行某个软件时,看到如下所示的弹框,“已验证的发布者:XXX有限公司”,你是否会不假思索地点击“是”?然而,大量安全事件表明这样的信任已经被攻击者滥用,看似安全的软件来源可能来自于精心设计的伪装。 近年来,软件供应链安全事件频发,为了保护软件真实性与完整性,代码签名机制应运而生。代码签名主要依赖公钥基础设施 PKI 技术,旨在确保软件来自真实来源且软件内容未被篡改。当终端用户安装或以管理员权限运行软件时,操作系统会验证代码签名的有效性,帮助用户判断此软件是否值得信任(如上图所示)。然而,攻击者有时会反过来利用代码签名 PKI 信任体系中的安全缺陷,通过某种手段为恶意软件配置代码签名,帮助恶意软件绕过操作系统和杀毒软件的检查,我们称之为“代码签名滥用”。 为了应对代码签名滥用带来的安全威胁,奇安信技术研究院星图实验室与清华大学、中关村实验室联合研究团队在 NDSS 2026 会议上发表了论文《Understanding the Status and Strategies of the Code Signing Abuse Ecosystem》。这项工作由清华大学和奇安信联合培养的卓越工程师计划博士研究生赵汉卿主导完成,导师为段海新教授(清华大学)和应凌云博士(奇安信星图实验室)。其他作者分别为张一铭(清华大学)、张明明(中关村实验室)、刘保君(清华大学)、游子权(清华大学)、张书豪(奇安信星图实验室)。 在这项工作中,我们利用从真实世界中收集的 3,216,113 个已签名的恶意 PE 文件,对 Windows 代码签名滥用行为进行了大规模测量。通过细粒度的代码签名滥用检测分类算法,我们检测到了 43,286 张滥用证书,构建了迄今为止最大的滥用标记数据集。分析发现当前代码签名滥用现象普遍存在,影响了 46 家 CA 厂商以及 114 个国家或地区的证书。我们发现了五种滥用者的攻击策略,并根据当前代码签名 PKI 存在的安全缺陷提出了若干缓解措施。 与传统的 Web PKI 不同,代码签名 PKI 测量研究存在三大挑战: 我们的工作分别通过综合公共数据集与私有沙箱样本、设计基于撤销信息的滥用检测分类算法、按照不同滥用类型作细粒度分析等方法解决了以上三大挑战。 为了解决以上挑战,我们提出了针对代码签名滥用测量的一系列创新方法设计,以实现大规模、细粒度、可溯源的滥用测量分析。 数据收集方面,我们综合了公共数据集与私有沙箱样本。我们收集了公共恶意软件存储库 VirusShare 在 2020 年 10 月至 2024 年 10 月期间发布的所有样本,经过过滤保留了 176,968 个签名 PE 样本。此外,我们还从合作公司沙箱中补充收集了 3,828,744 个签名的 PE 文件。两个数据集通过合并去重后共得到 3,962,788 个签名样本,通过反病毒引擎分析最终筛选出了 3,216,113 个恶意签名样本。此外,我们还从多个维度对样本特征进行了扩充,比如爬取 CRL 撤销信息、收集样本恶意行为分析报告等,以实现更精准的检测与分析。 为了实现细粒度的分析,我们提出了一种代码签名滥用检测分类算法。受益于近年来 CA 撤销透明度的改善,我们得以通过已撤销证书被披露的撤销原因(Revocation Reason)来推知证书滥用背后的原因。我们依据样本对应的 SignTool 输出结果、CRL 撤销信息以及 OpenCorporates 查询结果设计了新的检测分类方法,将滥用分为签名复制、私钥窃取、身份盗用、空壳公司、自签证书等五种滥用类型。不同的滥用类型采取了不同的滥用手段,其产生的安全威胁与影响范围也有所不同。对于私钥窃取、身份盗用以及空壳公司这三类相对高级的滥用类型而言,由于攻击者掌握受信任证书的私钥,他们可以任意为恶意软件进行签名且不会触发操作系统的安全告警,具有隐蔽性强、影响范围大的特点。 此外,我们还设计了一种基于 LLM 的证书关联方法,通过输入证书主题字段以及公钥信息来推断滥用证书是否来自同一攻击者。这一方法不仅帮助我们扩展标记了 287 张未标记滥用证书,还以此聚类得到了 3,484 个证书多态类簇,为后续滥用策略分析提供支撑。 利用代码签名滥用检测分类算法,我们最终收集到了 3,216,113 个来自真实世界的已签名的恶意 PE 文件,从中提取得到了 43,286 张滥用证书,构建了迄今为止最大的代码签名滥用标记数据集。值得注意的是,其中有 23,252 张滥用证书由公共可信 CA 颁发,我们的工作重点关注这些具有高威胁的证书样本。 我们利用上述代码签名滥用标记数据集对滥用生态开展了全面而深入的测量分析工作。分析发现当前代码签名滥用现象普遍存在,影响了 46 家 CA 厂商以及 114 个国家或地区的证书。我们发现部分 CA 明显更受攻击者青睐,且与市场份额与证书价格无关,这可能反映出某些 CA 对于证书申请者的身份审核存在漏洞。 阻止滥用证书的唯一有效手段是证书撤销,测量发现为恶意软件签名的滥用证书撤销率仅为 17.56%。我们首次发现了制约撤销率提高的关键因素——“幽灵证书”,即已被确定为滥用却无法被撤销的证书。这些证书由于其颁发者证书过期、撤销或停止运营导致撤销设施(CRL/OCSP)失效,即使识别到滥用行为也无法发布撤销信息,而它们的代码签名即使在签名证书过期后由于时间戳(TSA)的存在依然有效。我们发现已确认被滥用但仍未被撤销的证书中至少有 38.96% 符合“幽灵证书”的条件。 为了找到当前代码签名 PKI 的安全缺陷并提出有针对性的缓解措施,我们深入分析了攻击者的行为和策略。我们通过分析标记数据集总结出了五种滥用策略,旨在逃避检查、降低成本和扩大攻击影响。例如,在证书申请阶段,攻击者可能会利用不同国家之间 CA 身份审查宽松程度的差异有选择性地申请证书(比如假以越南、亚美尼亚等国公司的身份进行申请)。在证书签名阶段,攻击者可能会为恶意软件精心配置“双签名”,通过附加兼容旧密码算法的签名来扩大攻击影响范围。 证书多态也是攻击者常用的滥用策略之一。证书多态是指同一实体使用相同(或稍有修改)身份向相同或不同的 CA 申请多张证书的现象。借助证书多态,攻击者可以以相对较低的成本批量获得多个证书(避免注册多个空壳公司带来的巨额开销),同时逃避 CA 撤销的检查(一张证书被撤销不影响其他证书)。我们通过证书关联方法识别了 3,484 个证书多态类簇,发现了 315 个利用多态绕过撤销检查的真实案例。此外,我们还首次发现了利用特殊字符实施证书多态的实例(如下图所示)。 代码签名是验证发布者身份并确保软件完整性的重要机制。然而,我们的研究发现代码签名滥用已经成为了软件生态的重大安全威胁之一。我们对现实世界的代码签名滥用生态系统进行了大规模测量研究,开发了一种针对证书滥用类型的细粒度检测分类方法,获得了迄今为止最大的滥用证书标记数据集(43,286 个证书)。利用该数据集,我们对代码签名生态系统与攻击者行为进行了全面而深入的分析,揭示了攻击者一系列的代码签名滥用策略。 我们认为造成代码签名滥用持续泛滥的安全缺陷主要来自于 CA 端,包括颁发过程缺乏标准化、消极的滥用治理等。我们建议 CA 增强证书颁发与撤销的透明度(比如建立 CT)、主动监测野外滥用行为、为证书主题字段建立统一标准。同时,我们也希望 Windows 做出相应调整以缓解“幽灵证书”的影响。 最后,本文构建的代码签名滥用数据集已开源发布,期待能为后续研究工作提供参考。我们希望安全社区能够给予代码签名领域更多关注,以更好地维护健康的软件生态。感谢您的阅读! 论文&项目开源地址:https://github.com/XingTuLab/Code_Signing_Abuse_Dataset一、代码签名沦为恶意软件的“护身符”


二、代码签名研究的三大挑战
三、代码签名滥用测量的创新方法设计


四、核心贡献与关键发现
构建迄今最大的滥用标记数据集

对滥用生态开展全面测量

首次发现“幽灵证书”

发现五种滥用策略
深入挖掘证书多态现象

五、总结

steam_api64.dll的恶意模块。网络安全团队 APOPHiS 通过追踪多起相关攻击事件,确认ValleyRAT_S2 是此类入侵活动的核心第二阶段后门程序。
除此之外,该恶意软件还会通过鱼叉式钓鱼邮件附件,以及被劫持的软件更新渠道进行传播。
恶意文档或压缩包会将载荷文件释放至系统临时文件夹等路径,例如:
C:\Users\Admin\AppData\Local\Temp\AI自动化办公表格制作生成工具安装包\steam_api64.dll

ValleyRAT_S2 激活后,会对系统进程、文件系统及注册表项展开扫描,随后通过自定义 TCP 协议,连接预先写入代码的命令与控制(C&C)服务器,例如27.124.3.175:14852。该病毒具备文件上传下载、执行 Shell 命令、注入恶意载荷、记录键盘输入等多种功能,
这些特性使其能够精准窃取网银账户凭证、支付交易数据及内部财务文档。
恶意软件会先将相关文件释放到用户的临时文件夹(Temp)和应用数据文件夹(AppData)中,创建%TEMP%\target.pid这类进程标识文件,同时在%APPDATA%\Promotions\Temp.aps路径下生成配置文件。
它还会利用 COM 接口调用 Windows 任务计划程序,实现开机自启动;同时会在注册表启动项中写入备份路径,作为双重保障。

该病毒的一个关键特征是会生成一个名为monitor.bat的批处理脚本,以此构建监控守护循环。
这个脚本会从target.pid文件中读取恶意主程序的进程 ID,持续检查主程序是否处于运行状态,一旦发现主程序被终止,就会自动静默重启。
@echo off
set "PIDFile=%TEMP%\target.pid"
set /p pid=<"%PIDFile%"
del "%PIDFile%"
:check
tasklist /fi "PID eq %pid%" | findstr >nul
if errorlevel 1 (
cscript //nologo "%TEMP%\watch.vbs"
exit
)
timeout /t 15 >nul
goto check
Telegra.exe、WhatsApp.exe等具有可信名称的进程中,以此实现隐蔽且稳固的持久化驻留。
通常来说,当我们的服务器或PC资源(CPU)使用率接近或超过100%,并持续高居不下导致服务器或PC操作延缓,我们就可以判定被挖矿。
常见挖矿其它特征如下:
服务器或PC访问过不受信任的地址,这些地址包括:主机、IP、域名。这是由于大部分挖矿都需要从一个不受信任的地址下载初始化程序,而不受信任的来源主要是:第三方情报结构,企业内部历史数据沉淀。
服务器或PC新增异常或恶意文件、进程或服务,并且大部分异常文件保存在服务器或PC的TMP目录中。
服务器或PC的定时任务发生变更。
挖矿木马显著的行为特征就是极大的占用CPU及GPU和硬盘资源主要包括:高CPU和GPU、硬盘使用率、响应速度慢、崩溃或频繁重新启动、系统过热、异常网络活动(例如,连接挖矿相关的网站或IP地址)。其次是在网络流量中,挖矿木马通信过程采用专门的通信协议,因此存在一定的网络通信特征,因为要连接矿池,网络特征较多的都是TCP。
事件发生时的状况或安全设备告警等,能帮助应急处置人员快速分析确定事件类型,方便前期准备。
可获取CPU占用过高进程信息
了解事件发生时间节点:出现事件时间、发现事件时间、处置事件时间,确定这三个时间节点后,可通过时间相关性推算挖矿病毒产生大致时间,有助于后续挖矿病毒发现及清理。
了解挖矿病毒临时处置的情况,方便后期的排查
获取网络构架,网络构架一般来讲是要拓补图,详细的拓扑图可以协助还原攻击流程时,准确定位网络连接方向。
根据了解到的基本信息来判断和确认是否挖矿事件
在不影响主业务运行的情况下,拔掉受害主机网线,并且切断网络连接可使挖矿现场尽量保持完整,有助于接下来的溯源工作顺利开展。
可以先根据告警和流量信息初步判断挖矿类型,在互联网收集相关情报,若有相关分析文章可提高事件处置效率。
打开 cmd 窗口,输入
resmon命令,通过资源监视器,找出CPU占用过高的程序,找到PID和进程名。

1、使用netstat -ano 命令查看目前的网络连接,定位可疑的 ESTABLISHED
2、根据 netstat 命令定位出的 PID 编号,再通过 tasklist 命令进行进程定位 tasklist | findstr "PID"
netstat -ano
tasklist | findstr "PID"
查看Windows服务所对应的端口:%systemroot%/system32/drivers/etc/services
【计算机管理】->【本地用户和组】->【用户】选项,可查看隐藏账户,名称以$结尾的为隐藏账户。
打开 cmd 窗口,输入 lusrmgr.msc 命令,查看是否有新增或可疑的账号。

也可通过D盾查看系统中是否存在影子账户。
a、打开控制面板->任务计划,查看计划任务属性,排查异常任务计划。
b、打开 cmd 窗口,然后输入 at,检查计算机与网络上的其它计算机之间的会话或计划任务,如有,则确认是否为正常连接。
a、Win+R,输入 msinfo32 命令,依次点击 "软件环境 -- 正在运行任务" 可以查看到进程的详细信息。
b、通过安全分析工具进行排查。

a、开始->所有程序->启动,默认情况下此目录在是一个空目录,确认是否有非业务程序在该目录下。
b、Win+R,输入 msconfig,查看是否存在命名异常的启动项目,是则取消勾选命名异常的启动项目,并到命令中显示的路径删除文件。
c、Win+R,输入 regedit,打开注册表,查看开机启动项是否正常,检查是否有启动异常的项目。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonced、利用安全软件查看启动项、开机时间管理。
服务也是挖矿病毒常见的守护方式之一,将注册表中服务启动方式写为挖矿病毒主程序,从而达到守护进程目的。
Win+R,输入
services.msc,注意服务状态和启动类型,检查是否有异常服务。

TIPS:除以上方法外还可使用火绒剑、Process Explorer等安全工具进行分析和信息收集。
通过[2.1.2.1信息收集](#####2.1.2.1 信息收集) 定位到PID和进程后,再定位挖矿程序文件和目录。
查看进程对应的程序位置
方法1:打开任务管理器,选择对应进程,右键打开文件位置

方法2:Win+R,输入 msinfo32 命令,软件环境->正在运行任务,即可定位到程序的目录信息。

方法3:通过安全分析工具进行定位。
火绒剑->进程->右键进程信息 可直接定位到程序位置,且可查看其命令行参数。


火绒剑->网络 可直接定位到程序位置

TIPS:对于打开文件位置还找不到挖矿文件的情况,则挖矿程序可能被隐藏,可通过配置文件夹选项或通过安全分析工具提取来解决
文件夹选项->查看->高级设置:取消隐藏受保护的操作系统文件、显示隐藏的文件、文件夹和驱动器。

一般在挖矿程序文件目录中可找到对应的配置文件和信息,通过矿池地址和钱包地址能够进一步确认挖矿类型和挖矿程序的基本情况。
若无相应配置文件,可通过云沙箱或专家对其进行深层次的分析。
[0x03 样本分析](#0x03 样本分析)


防止挖矿木马继续外连,并且防止挖矿木马进行内网传播。
Windows:使用SchTasks /Delete /TN [任务名] 删除计划任务。
自启动项可以从以下三点入手:
a、开始->所有程序->【启动
b、系统配置中启动项(win+R->msconfig)
c、注册表查找病毒程序名。
Windows中删除服务可从任务管理器中手动删除
也可使用命令:sc stop [服务名称]
停止服务后,使用命令:sc delete [服务名称] 删除服务。
可使用进程管理工具或使用taskkill -PID [进程PID] -F结束恶意进程。
Windows中删除时可能存在权限不足等情况,可使用360终端强杀,也可使用进程管理工具强制删除。
top -c-c 查看其完整的命令行参数
top默认的排序列是“%CPU”

ps -eo pid,ppid,%mem,%cpu,cmd --sort=-%cpu按照CPU占用显示进程信息

Tips:查看隐藏进程:
ps -ef |awk '{print}' | sort -n|uniq >111
ls /proc|sort -n |uniq >222
diff 111 222top -c -o %MEM
ps -eo pid,ppid,%mem,%cpu,cmd --sort=-%mem按照内存占用显示进程信息

netstat -pantl-p 显示正在使用Socket的程序识别码和程序名称
-a 显示所有连线中的Socket
-n 直接使用IP地址,而不通过域名服务器
-t 显示TCP传输协议的连线状况
-l 显示监控中的服务器的Socket

a、 crontab
# 列出某个用户cron服务的详细内容
crontab -l
# 使用编辑器编辑当前的crontab文件
crontab -e b、anacron
cat /etc/anacrontab
cat /var/spool/anacron/*重点关注以下目录中是否存在恶意脚本
/var/spool/cron/*
/etc/crontab
/etc/cron.d/*
/etc/cron.daily/*
/etc/cron.hourly/*
/etc/cron.monthly/*
/etc/cron.weekly/
/etc/anacrontab
/var/spool/anacron/*
服务也是挖矿病毒常见的守护方式之一,将注册表中服务启动方式写为挖矿病毒主程序,从而达到守护进程目的。
查询已安装的服务
a、RPM 包安装的服务
# 查看服务自启动状态,可以看到所有的RPM包安装的服务
chkconfig --list
# 查看当前服务
ps aux | grep crond b、源码包安装的服务
检查/etc/rc.d/rc.local
| 命令 | 命令详解 |
| -------------------------------------------------------- | -------------------------------------------------- |
| who | 查看当前登录用户(tty本地登陆 pts远程登录) |
| w | 查看系统信息,想知道某一时刻用户的行为 |
| last | 显示近期用户或终端的登录情况 |
| uptime | 查看登陆多久、多少用户,负载 |
| cat /etc/passwd | 查看用户信息文件 |
| cat /etc/shadow | 查看影子文件 |
| awk -F: '$3==0{print $1}' /etc/passwd | 查看管理员特权用户 |
| awk '/\$1|\$6/{print $1}' /etc/shadow | 查看可以远程登录的用户 |
| cat /etc/sudoers | grep -v "^#\|^$" | grep "ALL=(ALL)" | 查看sudo权限的用户(有时攻击者会创建属于自己的用户) |
| cat /etc/passwd \|awk -F: 'length($2)==0 {print $1}' | 查看空口令账户(有时攻击者会将正常账户改为空口令) |
通过[2.1.3.1信息收集](#####2.1.3.1 信息收集) 定位到PID和进程后,再定位挖矿程序文件和目录。
方法1:通过top -c命令,可以看到可疑进程的完整目录信息和参数,从而定位到挖矿文件及目录

方法2:通过以下命令,定位到挖矿文件位置
lsof -p pid
systemctl status pid`
ls -al /proc/`pid`/exe
一般在挖矿程序文件目录中可找到对应的配置文件和信息,通过矿池地址和钱包地址能够进一步确认挖矿类型和挖矿程序的基本情况。
若无相应配置文件,可通过云沙箱或专家对其进行深层次的分析。
[0x03 样本分析](#0x03 样本分析)

防止挖矿木马继续外连,并且防止挖矿木马进行内网传播。
crontab -e 删除对应的恶意计划任务
删除存在以下目录的恶意计划任务
/var/spool/cron/*
/etc/crontab
/etc/cron.d/*
/etc/cron.daily/*
/etc/cron.hourly/*
/etc/cron.monthly/*
/etc/cron.weekly/
/etc/anacrontab
/var/spool/anacron/*删除/etc/rc.local与/etc/rc[0到6].d文件中恶意启动项
Linux中服务清除:sudo update-rc.d [服务名称] remove
查看是否存在子进程
ps ajfx
systemctl status若无子进程,直接kill -9 pid
若有子进程,使用kill -9 -pid 杀死进程组
查看文件占用
lsof `文件名`
若在进程查杀后仍有文件占用,则该进程可能是恶意进程,需继续重复之前步骤再次排查。
无进程占用,直接使用rm命令删除恶意文件
rm -rf [恶意文件绝对路径]Tips:
若出现 rm: cannot remove ‘文件名’: Operation not permitted. 错误,则攻击者可能给文件添加了 a 和 i 的权限导致文件无法删除,可使用 lsattr 查看文件权限:
lsattr [文件名]使用 chattr -i [文件名] 或 chattr -a [文件名] 修改文件权限,再用 rm 命令删除:
chattr -i [文件名]
chattr -a [文件名]
rm -rf [文件名]
若非挖矿事件,按照其他事件处理流程处置。
对于发现的恶意文件和目录应及时备份,为后续分析做准备。
Tips: 对于同系统文件一定要打包后再备份,防止发生二次感染。
a、Linux:
scp 命令:scp -P 22 user@127.0.0.1:/usr/local/target /home/aaa其中:
-P 指定SSH端口
从远程服务器将 target 文件下载到本地的 /home/aaa
使用 Xshell、FinalShell、MobaXterm 等集成工具。
b、Windows:
对可疑文件可先通过云沙箱在线分析,常用的云沙箱包括:
对云沙箱无法分析或分析不全时,可请求安全专家进行分析。
溯源攻击是挖矿病毒应急响应的重要环节,以下是常规溯源流程:
确定攻击入口:
分析攻击手法:
确定攻击者身份:
总结攻击过程:
| 类型 | 特征 |
| -------------- | ------------------------------------------------------------ |
| XMRig | 使用CPU挖矿,常见于Linux系统,配置文件通常为 config.json。 |
| MinerGate | 支持多种加密货币,常见于Windows系统,会创建大量进程。 |
| Claymore | 主要用于以太坊挖矿,常见于GPU挖矿,会生成大量日志文件。 |
| 门罗币挖矿病毒 | 使用XMRig或类似工具,常见于Web服务器,通过Web漏洞传播。 |
| 蠕虫类挖矿病毒 | 具有横向传播能力,通过弱密码或漏洞在内网传播。 |
| 传播方式 | 描述 |
| ------------ | ---------------------------------------------- |
| 弱密码爆破 | 通过SSH、RDP等服务的弱密码进行传播。 |
| Web漏洞利用 | 通过Web应用漏洞(如Struts2、ThinkPHP等)传播。 |
| 恶意邮件 | 通过钓鱼邮件传播,附件中包含挖矿程序。 |
| 横向移动 | 通过内网扫描和漏洞利用,感染其他主机。 |
| 供应链攻击 | 通过第三方软件或更新包传播挖矿病毒。 |
系统加固:
网络加固:
安全监控:
备份与恢复:
| 工具名称 | 用途 |
| ----------------------------- | ---------------------------------------- |
| Wireshark | 网络流量分析工具,用于分析异常流量。 |
| Process Explorer | 进程管理工具,用于分析可疑进程。 |
| Sysinternals Suite | 系统分析工具集,用于分析系统行为和进程。 |
| VirusTotal | 在线病毒扫描工具,用于分析可疑文件。 |
| Threat Intelligence Platforms | 威胁情报平台,用于获取最新的攻击信息。 |
以上为清理病毒程序方式,后续还需使用终端杀毒对系统进行全面杀毒及加固,并观察是否还有反复迹象。
一切以挖矿木马不再重启,不存在可疑外连为止。

通常来说,当我们的服务器或PC资源(CPU)使用率接近或超过100%,并持续高居不下导致服务器或PC操作延缓,我们就可以判定被挖矿。
常见挖矿其它特征如下:
服务器或PC访问过不受信任的地址,这些地址包括:主机、IP、域名。这是由于大部分挖矿都需要从一个不受信任的地址下载初始化程序,而不受信任的来源主要是:第三方情报结构,企业内部历史数据沉淀。
服务器或PC新增异常或恶意文件、进程或服务,并且大部分异常文件保存在服务器或PC的TMP目录中。
服务器或PC的定时任务发生变更。
挖矿木马显著的行为特征就是极大的占用CPU及GPU和硬盘资源主要包括:高CPU和GPU、硬盘使用率、响应速度慢、崩溃或频繁重新启动、系统过热、异常网络活动(例如,连接挖矿相关的网站或IP地址)。其次是在网络流量中,挖矿木马通信过程采用专门的通信协议,因此存在一定的网络通信特征,因为要连接矿池,网络特征较多的都是TCP。
事件发生时的状况或安全设备告警等,能帮助应急处置人员快速分析确定事件类型,方便前期准备。
可获取CPU占用过高进程信息
了解事件发生时间节点:出现事件时间、发现事件时间、处置事件时间,确定这三个时间节点后,可通过时间相关性推算挖矿病毒产生大致时间,有助于后续挖矿病毒发现及清理。
了解挖矿病毒临时处置的情况,方便后期的排查
获取网络构架,网络构架一般来讲是要拓补图,详细的拓扑图可以协助还原攻击流程时,准确定位网络连接方向。
根据了解到的基本信息来判断和确认是否挖矿事件
在不影响主业务运行的情况下,拔掉受害主机网线,并且切断网络连接可使挖矿现场尽量保持完整,有助于接下来的溯源工作顺利开展。
可以先根据告警和流量信息初步判断挖矿类型,在互联网收集相关情报,若有相关分析文章可提高事件处置效率。
打开 cmd 窗口,输入
resmon命令,通过资源监视器,找出CPU占用过高的程序,找到PID和进程名。

1、使用netstat -ano 命令查看目前的网络连接,定位可疑的 ESTABLISHED
2、根据 netstat 命令定位出的 PID 编号,再通过 tasklist 命令进行进程定位 tasklist | findstr "PID"
netstat -ano
tasklist | findstr "PID"
查看Windows服务所对应的端口:%systemroot%/system32/drivers/etc/services
【计算机管理】->【本地用户和组】->【用户】选项,可查看隐藏账户,名称以$结尾的为隐藏账户。
打开 cmd 窗口,输入 lusrmgr.msc 命令,查看是否有新增或可疑的账号。

也可通过D盾查看系统中是否存在影子账户。
a、打开控制面板->任务计划,查看计划任务属性,排查异常任务计划。
b、打开 cmd 窗口,然后输入 at,检查计算机与网络上的其它计算机之间的会话或计划任务,如有,则确认是否为正常连接。
a、Win+R,输入 msinfo32 命令,依次点击 "软件环境 -- 正在运行任务" 可以查看到进程的详细信息。
b、通过安全分析工具进行排查。

a、开始->所有程序->启动,默认情况下此目录在是一个空目录,确认是否有非业务程序在该目录下。
b、Win+R,输入 msconfig,查看是否存在命名异常的启动项目,是则取消勾选命名异常的启动项目,并到命令中显示的路径删除文件。
c、Win+R,输入 regedit,打开注册表,查看开机启动项是否正常,检查是否有启动异常的项目。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonced、利用安全软件查看启动项、开机时间管理。
服务也是挖矿病毒常见的守护方式之一,将注册表中服务启动方式写为挖矿病毒主程序,从而达到守护进程目的。
Win+R,输入
services.msc,注意服务状态和启动类型,检查是否有异常服务。

TIPS:除以上方法外还可使用火绒剑、Process Explorer等安全工具进行分析和信息收集。
通过[2.1.2.1信息收集](#####2.1.2.1 信息收集) 定位到PID和进程后,再定位挖矿程序文件和目录。
查看进程对应的程序位置
方法1:打开任务管理器,选择对应进程,右键打开文件位置

方法2:Win+R,输入 msinfo32 命令,软件环境->正在运行任务,即可定位到程序的目录信息。

方法3:通过安全分析工具进行定位。
火绒剑->进程->右键进程信息 可直接定位到程序位置,且可查看其命令行参数。


火绒剑->网络 可直接定位到程序位置

TIPS:对于打开文件位置还找不到挖矿文件的情况,则挖矿程序可能被隐藏,可通过配置文件夹选项或通过安全分析工具提取来解决
文件夹选项->查看->高级设置:取消隐藏受保护的操作系统文件、显示隐藏的文件、文件夹和驱动器。

一般在挖矿程序文件目录中可找到对应的配置文件和信息,通过矿池地址和钱包地址能够进一步确认挖矿类型和挖矿程序的基本情况。
若无相应配置文件,可通过云沙箱或专家对其进行深层次的分析。
[0x03 样本分析](#0x03 样本分析)


防止挖矿木马继续外连,并且防止挖矿木马进行内网传播。
Windows:使用SchTasks /Delete /TN [任务名] 删除计划任务。
自启动项可以从以下三点入手:
a、开始->所有程序->【启动
b、系统配置中启动项(win+R->msconfig)
c、注册表查找病毒程序名。
Windows中删除服务可从任务管理器中手动删除
也可使用命令:sc stop [服务名称]
停止服务后,使用命令:sc delete [服务名称] 删除服务。
可使用进程管理工具或使用taskkill -PID [进程PID] -F结束恶意进程。
Windows中删除时可能存在权限不足等情况,可使用360终端强杀,也可使用进程管理工具强制删除。
top -c-c 查看其完整的命令行参数
top默认的排序列是“%CPU”

ps -eo pid,ppid,%mem,%cpu,cmd --sort=-%cpu按照CPU占用显示进程信息

Tips:查看隐藏进程:
ps -ef |awk '{print}' | sort -n|uniq >111
ls /proc|sort -n |uniq >222
diff 111 222top -c -o %MEM
ps -eo pid,ppid,%mem,%cpu,cmd --sort=-%mem按照内存占用显示进程信息

netstat -pantl-p 显示正在使用Socket的程序识别码和程序名称
-a 显示所有连线中的Socket
-n 直接使用IP地址,而不通过域名服务器
-t 显示TCP传输协议的连线状况
-l 显示监控中的服务器的Socket

a、 crontab
# 列出某个用户cron服务的详细内容
crontab -l
# 使用编辑器编辑当前的crontab文件
crontab -e b、anacron
cat /etc/anacrontab
cat /var/spool/anacron/*重点关注以下目录中是否存在恶意脚本
/var/spool/cron/*
/etc/crontab
/etc/cron.d/*
/etc/cron.daily/*
/etc/cron.hourly/*
/etc/cron.monthly/*
/etc/cron.weekly/
/etc/anacrontab
/var/spool/anacron/*
服务也是挖矿病毒常见的守护方式之一,将注册表中服务启动方式写为挖矿病毒主程序,从而达到守护进程目的。
查询已安装的服务
a、RPM 包安装的服务
# 查看服务自启动状态,可以看到所有的RPM包安装的服务
chkconfig --list
# 查看当前服务
ps aux | grep crond b、源码包安装的服务
检查/etc/rc.d/rc.local
| 命令 | 命令详解 |
| -------------------------------------------------------- | -------------------------------------------------- |
| who | 查看当前登录用户(tty本地登陆 pts远程登录) |
| w | 查看系统信息,想知道某一时刻用户的行为 |
| last | 显示近期用户或终端的登录情况 |
| uptime | 查看登陆多久、多少用户,负载 |
| cat /etc/passwd | 查看用户信息文件 |
| cat /etc/shadow | 查看影子文件 |
| awk -F: '$3==0{print $1}' /etc/passwd | 查看管理员特权用户 |
| awk '/\$1|\$6/{print $1}' /etc/shadow | 查看可以远程登录的用户 |
| cat /etc/sudoers | grep -v "^#\|^$" | grep "ALL=(ALL)" | 查看sudo权限的用户(有时攻击者会创建属于自己的用户) |
| cat /etc/passwd \|awk -F: 'length($2)==0 {print $1}' | 查看空口令账户(有时攻击者会将正常账户改为空口令) |
通过[2.1.3.1信息收集](#####2.1.3.1 信息收集) 定位到PID和进程后,再定位挖矿程序文件和目录。
方法1:通过top -c命令,可以看到可疑进程的完整目录信息和参数,从而定位到挖矿文件及目录

方法2:通过以下命令,定位到挖矿文件位置
lsof -p pid
systemctl status pid`
ls -al /proc/`pid`/exe
一般在挖矿程序文件目录中可找到对应的配置文件和信息,通过矿池地址和钱包地址能够进一步确认挖矿类型和挖矿程序的基本情况。
若无相应配置文件,可通过云沙箱或专家对其进行深层次的分析。
[0x03 样本分析](#0x03 样本分析)

防止挖矿木马继续外连,并且防止挖矿木马进行内网传播。
crontab -e 删除对应的恶意计划任务
删除存在以下目录的恶意计划任务
/var/spool/cron/*
/etc/crontab
/etc/cron.d/*
/etc/cron.daily/*
/etc/cron.hourly/*
/etc/cron.monthly/*
/etc/cron.weekly/
/etc/anacrontab
/var/spool/anacron/*删除/etc/rc.local与/etc/rc[0到6].d文件中恶意启动项
Linux中服务清除:sudo update-rc.d [服务名称] remove
查看是否存在子进程
ps ajfx
systemctl status若无子进程,直接kill -9 pid
若有子进程,使用kill -9 -pid 杀死进程组
查看文件占用
lsof `文件名`
若在进程查杀后仍有文件占用,则该进程可能是恶意进程,需继续重复之前步骤再次排查。
无进程占用,直接使用rm命令删除恶意文件
rm -rf [恶意文件绝对路径]Tips:
若出现 rm: cannot remove ‘文件名’: Operation not permitted. 错误,则攻击者可能给文件添加了 a 和 i 的权限导致文件无法删除,可使用 lsattr 查看文件权限:
lsattr [文件名]使用 chattr -i [文件名] 或 chattr -a [文件名] 修改文件权限,再用 rm 命令删除:
chattr -i [文件名]
chattr -a [文件名]
rm -rf [文件名]
若非挖矿事件,按照其他事件处理流程处置。
对于发现的恶意文件和目录应及时备份,为后续分析做准备。
Tips: 对于同系统文件一定要打包后再备份,防止发生二次感染。
a、Linux:
scp 命令:scp -P 22 user@127.0.0.1:/usr/local/target /home/aaa其中:
-P 指定SSH端口
从远程服务器将 target 文件下载到本地的 /home/aaa
使用 Xshell、FinalShell、MobaXterm 等集成工具。
b、Windows:
对可疑文件可先通过云沙箱在线分析,常用的云沙箱包括:
对云沙箱无法分析或分析不全时,可请求安全专家进行分析。
溯源攻击是挖矿病毒应急响应的重要环节,以下是常规溯源流程:
确定攻击入口:
分析攻击手法:
确定攻击者身份:
总结攻击过程:
| 类型 | 特征 |
| -------------- | ------------------------------------------------------------ |
| XMRig | 使用CPU挖矿,常见于Linux系统,配置文件通常为 config.json。 |
| MinerGate | 支持多种加密货币,常见于Windows系统,会创建大量进程。 |
| Claymore | 主要用于以太坊挖矿,常见于GPU挖矿,会生成大量日志文件。 |
| 门罗币挖矿病毒 | 使用XMRig或类似工具,常见于Web服务器,通过Web漏洞传播。 |
| 蠕虫类挖矿病毒 | 具有横向传播能力,通过弱密码或漏洞在内网传播。 |
| 传播方式 | 描述 |
| ------------ | ---------------------------------------------- |
| 弱密码爆破 | 通过SSH、RDP等服务的弱密码进行传播。 |
| Web漏洞利用 | 通过Web应用漏洞(如Struts2、ThinkPHP等)传播。 |
| 恶意邮件 | 通过钓鱼邮件传播,附件中包含挖矿程序。 |
| 横向移动 | 通过内网扫描和漏洞利用,感染其他主机。 |
| 供应链攻击 | 通过第三方软件或更新包传播挖矿病毒。 |
系统加固:
网络加固:
安全监控:
备份与恢复:
| 工具名称 | 用途 |
| ----------------------------- | ---------------------------------------- |
| Wireshark | 网络流量分析工具,用于分析异常流量。 |
| Process Explorer | 进程管理工具,用于分析可疑进程。 |
| Sysinternals Suite | 系统分析工具集,用于分析系统行为和进程。 |
| VirusTotal | 在线病毒扫描工具,用于分析可疑文件。 |
| Threat Intelligence Platforms | 威胁情报平台,用于获取最新的攻击信息。 |
以上为清理病毒程序方式,后续还需使用终端杀毒对系统进行全面杀毒及加固,并观察是否还有反复迹象。
一切以挖矿木马不再重启,不存在可疑外连为止。
steam_api64.dll的恶意模块。网络安全团队 APOPHiS 通过追踪多起相关攻击事件,确认ValleyRAT_S2 是此类入侵活动的核心第二阶段后门程序。
除此之外,该恶意软件还会通过鱼叉式钓鱼邮件附件,以及被劫持的软件更新渠道进行传播。
恶意文档或压缩包会将载荷文件释放至系统临时文件夹等路径,例如:
C:\Users\Admin\AppData\Local\Temp\AI自动化办公表格制作生成工具安装包\steam_api64.dll
ValleyRAT_S2 激活后,会对系统进程、文件系统及注册表项展开扫描,随后通过自定义 TCP 协议,连接预先写入代码的命令与控制(C&C)服务器,例如27.124.3.175:14852。该病毒具备文件上传下载、执行 Shell 命令、注入恶意载荷、记录键盘输入等多种功能,
这些特性使其能够精准窃取网银账户凭证、支付交易数据及内部财务文档。
恶意软件会先将相关文件释放到用户的临时文件夹(Temp)和应用数据文件夹(AppData)中,创建%TEMP%\target.pid这类进程标识文件,同时在%APPDATA%\Promotions\Temp.aps路径下生成配置文件。
它还会利用 COM 接口调用 Windows 任务计划程序,实现开机自启动;同时会在注册表启动项中写入备份路径,作为双重保障。
该病毒的一个关键特征是会生成一个名为monitor.bat的批处理脚本,以此构建监控守护循环。
这个脚本会从target.pid文件中读取恶意主程序的进程 ID,持续检查主程序是否处于运行状态,一旦发现主程序被终止,就会自动静默重启。
@echo off
set "PIDFile=%TEMP%\target.pid"
set /p pid=<"%PIDFile%"
del "%PIDFile%"
:check
tasklist /fi "PID eq %pid%" | findstr >nul
if errorlevel 1 (
cscript //nologo "%TEMP%\watch.vbs"
exit
)
timeout /t 15 >nul
goto check
Telegra.exe、WhatsApp.exe等具有可信名称的进程中,以此实现隐蔽且稳固的持久化驻留。打开一个可疑的JavaScript文件,你可能会看到这样的代码: 这不是乱码,而是攻击者精心设计的”隐身衣”——JavaScript代码混淆。这段看似天书般的代码,实际上可能隐藏着窃取用户数据、植入后门或发起网络攻击的恶意逻辑。 JavaScript作为互联网前端和客户端脚本的核心语言,在网页及各类网络应用中被广泛使用,这也使其成为了攻击者的首选目标。攻击者频繁利用JavaScript的动态特性,通过多层、多样化的混淆技术隐藏恶意代码,极大增加了安全分析的难度。 面对这一日益严峻的安全威胁,奇安信技术研究院星图实验室与北京邮电大学联合研究团队在NDSS 2026会议上发表了论文《From Obfuscated to Obvious: A Comprehensive JavaScript Deobfuscation Tool for Security Analysis》。该论文由北京邮电大学和奇安信联合培养的卓越工程师计划博士研究生周董超在奇安信技术研究院联培期间主导完成,导师为应凌云博士(奇安信星图实验室)和王东滨教授(北京邮电大学),参与该项工作的还有柴华君(奇安信星图实验室)。这篇论文也是我们继PowerPeeler (CCS 2024)和Invoke-Deobfuscation (DSN 2022)之后的又一项脚本反混淆工作。 通过系统性文献调研和样本分析,研究团队将JavaScript混淆技术归纳为四大类共20种技术:词法级混淆(变量重命名、间接属性访问等5种)、语法级混淆(表达式转函数、特殊编码等6种)、语义级混淆(字符串数组、控制流平坦化等7种)和多层混淆(OB混淆、AI辅助混淆2种)。针对这些复杂化的混淆趋势,研究开发的综合性反混淆工具JSIMPLIFIER能够自动破解各种混淆技术,将晦涩的恶意代码还原为安全分析师能够快速理解的清晰形式。 当前的JavaScript反混淆工具面临着三个核心挑战,这些挑战严重限制了它们在实际安全分析中的应用效果。 输入处理的脆弱性: 现有工具在遇到不同语法、混合编码、打包器包装等”不规范”输入时经常直接崩溃。真实世界的恶意代码往往包含这些问题,导致工具连分析机会都没有。 针对以上挑战,我们提出了JSIMPLIFIER,一款集代码预处理、静态抽象语法树分析、动态执行跟踪和大语言模型(LLM)智能变量重命名与代码美化于一体的综合性反混淆工具。JSIMPLIFIER采用三阶段流水线架构,每个阶段专门解决一类核心问题,形成了从”输入修复”到”逻辑还原”再到”可读性提升”的完整处理链条。 预处理器是整个系统的基石,负责将各种”问题代码”标准化为可分析的格式。它首先进行代码有效性检查,使用容错性强的Meriyah解析器,即使面对不同灵活语法或不完整的代码也能生成完整的抽象语法树(AST)。接着进行词法清理,系统性地处理字符编码冲突,比如将过时的八进制转义序列(如\302)转换为标准的十六进制格式(如\xC2),并重建被分割的多字节UTF-8字符。在语义兼容化阶段,系统将遗留的JavaScript构造替换为跨平台等价物,确保在现代JavaScript环境中的兼容性。最后通过结构优化,利用AST作用域链遍历解决声明冲突,将代码重构为严格模式兼容的形式。 反混淆器采用混合分析设计,巧妙结合静态AST分析和受控动态执行。 增强的静态AST分析 方面,JSIMPLIFIER配备强化表达式求值引擎,专门处理混淆代码中的复杂构造:对于 受控动态执行监控 方面,JSIMPLIFIER首先进行预执行风险评估,扫描危险关键字组合( 混合分析协调技术 通过双向信息流实现两种分析方法的有机融合。在静态到动态的移交中,当静态分析遇到无法安全求值的 虽然反混淆器成功恢复了程序逻辑,但结果往往仍然难以阅读。人性化器通过LLM技术将机械正确但晦涩的代码转化为专业、可读的形式。在智能标识符重命名方面,JSIMPLIFIER可以利用多种LLM模型(GPT、Gemini、本地模型等)进行上下文感知的变量和函数重命名,将无意义的混淆标识符替换为语义明确的名称。同时通过专业代码美化,集成Prettier格式化工具,确保输出符合行业标准的代码规范,包括一致的缩进、标准化的括号放置和规范的引号使用,最终生成既功能正确又易于理解的高质量代码。 为公正全面地评估工具性能,我们构建了业界最大的真实JavaScript混淆数据集进行验证。MalJS数据集包含23,212个野生恶意样本(平均391.78KB),这些样本来自超过1000万个真实恶意代码中的精选,覆盖所有已知的20种混淆技术。BenignJS数据集包含21,209个良性样本(平均41.40KB),来源于GitHub热门项目和合法网站。这两个数据集提供了真实世界中多样化和多层混淆技术的样本,远超现有数据集仅包含人工生成样本的局限。 实验评估采用了多个互补维度进行综合测评。在反混淆能力评估中(表II),JSimplifier实现了对全部20种混淆技术的100%处理能力和100%正确率,远超现有工具。与13种现有方法(包括10种传统工具和3种基于LLM的方案)的对比表明,传统工具在面对复杂语义级混淆时表现不足,而即便是先进的LLM方案也难以处理最复杂的混淆方法。 在代码简化评估中,JSimplifier在多个维度上展现了卓越的性能。首先,工具在CombiBench基准测试上达到了0.8820的Halstead长度减少分数——这一指标衡量代码中操作符和操作数的数量变化,分数越高说明代码复杂度降低更多。JSimplifier实现的88.2%复杂度降低意味着反混淆后的代码比原始混淆代码简单了近9成,显著超越了现有工具。 此外,研究团队还采用熵值分析来量化代码的随机性和混乱程度。熵值越低,代码的结构越清晰、可读性越强。大规模评估显示,JSimplifier在全部44,421个样本上实现了显著的熵值降低(如图2)——无论是AST结构熵(衡量代码语法树的复杂度)还是代码文本熵(衡量文本层面的混乱度)均达到最低中位值,充分证明了工具在真实场景中的有效性。 为验证代码可读性提升,研究团队采用了多个先进LLM模型(Claude 3.7 Sonnet、Gemini 2.5 Pro、DeepSeek-R1、GPT-o3)进行独立评估。这些模型对代码可读性进行0-10分的打分,其中0分代表完全不可读,10分代表极易理解。评估结果如下表所示,JSimplifier实现了平均466.94%的可读性提升,将难以理解的混淆代码(评分1.02-1.81,接近完全不可读)转化为适合安全分析的清晰代码(评分6.21-7.83,达到良好可读性水平)。 此外,研究团队还进行了用户研究,邀请9名不同专业水平的参与者(新手、中级、专家各3名)分析混淆样本。结果表明JSimplifier显著提升了分析准确率(新手提升12.7%)并大幅减少了分析时间(中级用户减少47.7%),主观评分在可读性、清晰度和逻辑性方面均显著提高。用户研究显示,工具显著提升了分析准确率(新手提升12.7%)并大幅减少了分析时间(中级用户减少47.7%)。一位中级参与者评价道:”变量重命名让我能够快速跟踪逻辑流程,我可以在几分钟内识别出可疑的网络调用,而不是在整个分析过程中大海捞针。” JSFireTruck恶意软件活动是JSIMPLIFIER实战能力的最佳证明。这个复杂的攻击活动仅使用六个ASCII字符!+就构建了极其复杂的混淆代码,传统工具几乎束手无策。 原始混淆代码(部分): JSIMPLIFIER反混淆结果: 通过JSIMPLIFIER,安全分析师可以清晰地看到攻击逻辑:检测搜索引擎来源、注入恶意iframe、重定向到攻击域名。这种从”天书”到”明文”的转换,极大提升了威胁分析和响应的效率,展现了工具在真实安全分析场景中的实用价值。 JSIMPLIFIER的成功体现了针对JavaScript混淆这一具体安全问题的有效解决方案。通过将静态分析、动态执行和LLM技术相结合,该工具在处理复杂混淆代码方面取得了显著进展。 技术贡献的实际价值主要体现在三个方面:三阶段流水线架构有效解决了输入多样性、分析复杂性和输出可读性的问题;静态与动态分析的协调机制克服了单一方法的局限性;LLM技术的合理应用显著改善了代码的人机交互体验。这些技术改进为反混淆工具的发展提供了新的参考方向。 实验验证的充分性通过大规模真实数据集得到了有力支撑。在44,421个样本上的测试结果——100%的技术覆盖率、88.2%的复杂度降低、466.94%的可读性提升——证明了该方法的有效性。JSFireTruck等真实案例的成功处理进一步验证了工具在实际安全分析场景中的实用价值。 当然,JavaScript混淆技术仍在不断发展,新的挑战也会持续出现。JSIMPLIFIER的模块化设计为应对这些变化提供了一定的灵活性。我们期待通过持续的技术改进和社区合作,进一步提升JavaScript安全分析的效率和准确性。 目前,JSimplifier及对应数据集已开源发布,面向安全研究和防护社区共享。未来工作将继续优化工具性能,扩展对更多混淆技术的支持,为脚本安全分析提供更好的技术工具。一、当恶意代码穿上”隐身衣”:JavaScript混淆的现实威胁


二、现有反混淆工具的三重困境
分析策略的单一性: 静态分析工具无法处理运行时依赖的混淆(如动态代码生成),动态分析工具又难以应对大规模样本和安全风险。更关键的是,现有工具通常只针对特定混淆模式,缺乏对多层混淆的综合支持。以JSFireTruck恶意软件为例,这个一个月内感染26.9万网页的攻击使用了复杂的多层混淆,现有工具要么无法处理,要么只能部分解码。
输出可读性的缺失: 即使成功反混淆,输出代码仍充斥着_0x4f2a、_0x1b3c等这样的无意义标识符,安全分析师需要花费大量时间才能理解代码逻辑,严重影响威胁响应效率。三、JSIMPLIFIER的创新设计

预处理器:让”坏代码”变”好代码”(Preprocessor)
反混淆器:静态与动态的完美协作(Deobfuscator)
LogicalExpressions,实现正确的短路求值处理嵌套的&&和||链(如False && anything直接返回False);对于ES6解构赋值如[a, b, c] = [getValue(), obj.prop, func.call(this)],JSIMPLIFIER扩展AssignmentExpression处理,解析左侧模式结构并递归遍历嵌套数组模式,将每个元素位置映射到对应的右侧值;对于UnaryExpressions中的环境检测代码如typeof window !== 'undefined',JSIMPLIFIER维护excludedNames白名单(包含window、document、navigator等关键全局变量),避免静态求值破坏环境特定的代码路径。push、shift、eval、await)识别可能导致无限循环或递归死锁的代码模式,并通过函数依赖映射追踪混淆函数间的调用关系。然后使用Node.js的vm.runInNewContext创建隔离执行环境,每个混淆代码段在独立的沙箱VM实例中运行,无法访问文件系统、网络或全局对象,仅暴露必要的内置对象。JSIMPLIFIER实现了全面的安全机制,包括执行超时防止进程挂起、递归深度限制防止无限循环、内存监控防止资源耗尽攻击。CallExpression时(如函数调用者通过变量查找确定、涉及运行时代码生成的调用、依赖运行时状态的调用),JSIMPLIFIER的canbetransformed标记机制识别这些表达式并打包上下文信息传递给动态执行监控。在动态到静态的反馈整合中,动态执行结果经过类型感知处理后重新整合到静态AST:简单数据类型直接转换为字面量AST节点,函数结果解析为FunctionExpression节点,复杂对象通过JSON序列化确保安全表示,同时更新作用域链中的变量绑定并触发依赖代码段的重新分析。人性化器:从机器码到人类语言(Humanizer)
四、最大规模验证与突破性成果
全面的数据集构建
全面的技术覆盖突破

显著的代码简化效果

质的可读性飞跃

实战验证:破解JSFireTruck的”密码”


五、结论:从”混乱”到”清晰”的技术突破
该攻击活动被发现分发多种恶意软件,例如Agent Tesla、CryptBot、Formbook、Lumma Stealer、Vidar Stealer、Remcos RAT、Quasar RAT、DCRat和XWorm。
恶意活动的目标包括石油天然气、进出口等工商业领域中财务、采购、供应链和行政部门的员工。诱饵文件使用阿拉伯语、西班牙语、葡萄牙语、波斯语和英语编写,表明攻击可能局限于特定区域。
攻击的关键在于将恶意版本的DLL文件与存在漏洞的可执行文件置于同一目录。利用搜索顺序劫持漏洞,系统会执行恶意DLL而非合法文件,从而使威胁攻击者获得代码执行能力。此次攻击活动中使用的"ahost.exe"可执行文件由GitKraken签发,通常作为GitKraken桌面应用程序的一部分分发。
对VirusTotal上相关样本的分析显示,该恶意软件以数十个文件名进行传播,包括但不限于:"RFQ_NO_04958_LG2049 pdf.exe"、"PO-069709-MQ02959-Order-S103509.exe"、"23RDJANUARY OVERDUE.INV.PDF.exe"、"sales contract po-00423-025_pdf.exe"以及"Fatura da DHL.exe"。这表明攻击者使用发票和报价请求(RFQ)等主题诱骗用户打开文件。
此消息披露之际,Trellix也报告了利用浏览器套浏览器(BitB)技术的Facebook钓鱼骗局激增。该技术通过模拟Facebook认证界面,欺骗不知情用户输入凭证。攻击者使用iframe元素在受害者合法的浏览器窗口内创建虚假弹窗,使得用户几乎无法区分真实与伪造的登录页面。
研究员Mark Joseph Marti表示:"攻击通常始于网络钓鱼邮件,这些邮件可能伪装成律师事务所的通信。邮件通常包含关于侵权视频的虚假法律通知,并内含伪装成Facebook登录链接的超链接。"
一旦受害者点击短链接,他们将被重定向至伪造的Meta验证码提示页面,该页面指示受害者登录其Facebook账户。这随即会触发一个采用BitB方法的弹窗,显示用于窃取凭证的虚假登录界面。
该社会工程活动的其他变种利用声称版权侵权、异常登录警报、因可疑活动导致账户即将关闭或潜在安全漏洞的网络钓鱼邮件。这些信息旨在制造虚假的紧迫感,诱导受害者访问托管在Netlify或Vercel上的页面以窃取其凭证。有证据表明此类钓鱼攻击可能自2025年7月起持续进行。
Trellix指出:"通过在受害者浏览器内创建定制化的虚假登录弹窗,此方法利用了用户对认证流程的熟悉度,使得凭据窃取在视觉上几乎无法被察觉。关键转变在于对受信任基础设施的滥用:利用Netlify、Vercel等合法云托管服务以及URL缩短器来绕过传统安全过滤器,并为钓鱼页面营造虚假的安全感。"
与此同时,研究人员还发现了一个多阶段钓鱼活动,该活动利用Python有效载荷和TryCloudflare隧道,通过指向包含互联网快捷方式(URL)文件的ZIP压缩包的Dropbox链接来分发AsyncRAT。该活动的详细信息由Forcepoint X-Labs于2025年2月首次记录。
此次攻击的一个突出特点是滥用了"无文件攻击"(LotL)技术,该技术利用Windows脚本宿主、PowerShell和原生工具,以及Cloudflare的免费层基础设施来托管WebDAV服务器并规避检测。
部署在TryCloudflare域上的脚本经过精心设计,用于安装Python环境、通过Windows启动文件夹脚本建立持久性,并将AsyncRAT shellcode注入"explorer.exe"进程。同时,攻击者会向受害者显示诱饵PDF文件作为干扰机制,误导其认为访问的是合法文档。
趋势科技表示:"本报告分析的AsyncRAT活动表明,威胁攻击者在滥用合法服务和开源工具以规避检测并建立持久远程访问方面日益成熟。通过使用基于Python的脚本并滥用Cloudflare免费层基础设施托管恶意有效载荷,攻击者成功将其活动隐藏在受信任域名下,绕过了传统安全控制。"
觉得这篇文章有趣吗?请关注我们的Google News、Twitter和LinkedIn,阅读我们发布的更多独家内容。
微软2026年1月补丁星期二修复3个零日漏洞和114个安全缺陷
比利时AZ Monica医院遭网络攻击后关闭所有服务器
Target员工确认泄露源代码真实有效
Betterment在加密货币诈骗邮件浪潮后确认数据泄露
新型VoidLink恶意软件框架瞄准Linux云服务器
Central Maine Healthcare数据泄露事件影响超14.5万人
比利时AZ Monica医院遭网络攻击后关闭所有服务器
新版Windows更新替换即将过期的安全启动证书
旧剧本,新规模:当防御者追逐潮流时,攻击者正在优化基本功
安全行业热衷于讨论“新”威胁。AI驱动的攻击、抗量子加密、零信任架构。但环顾四周,似乎2025年最有效的攻击方式与2015年几乎如出一辙。攻击者仍在利用那些曾经奏效的入口点——只是做得更好了。
正如Shai Hulud NPM活动所揭示的,供应链仍然是一个主要问题。一个被破坏的软件包可以波及整个依赖树,影响数千个下游项目。攻击向量并未改变,改变的是攻击者识别和利用机会的效率。
AI已经降低了攻击门槛。正如AI使单人软件项目能够构建复杂应用一样,网络犯罪领域也是如此。过去需要大型有组织行动才能完成的事情,现在只需精干的团队甚至个人就能执行。我们怀疑其中一些NPM软件包攻击(包括Shai-Hulud)实际上可能是单人操作。
随着软件开发变得越来越简单,威胁行为体又展现出打持久战的能力(如XZ Utils攻击)——我们很可能会看到更多案例:攻击者发布合法的软件包以长期建立信任,然后在某一天,只需点击一个按钮,就能向所有下游用户注入恶意功能。
或许最令人沮丧的是:恶意软件仍在绕过官方审查。我们对窃取ChatGPT和DeepSeek对话的恶意Chrome扩展的研究揭示了一个我们从移动应用商店早已了解的事实——自动化审核和人工审核员跟不上攻击者的复杂程度。
权限问题听起来应该很熟悉,因为它本已得到解决。Android和iOS为用户提供了精细控制:你可以允许位置访问但屏蔽麦克风,仅允许应用在前台时使用摄像头而非后台。Chrome本可为扩展程序实施相同的模型——技术是现成的。这只是一个优先级和实施的问题。
然而,用户面对扩展程序请求“读取所有网站信息”的权限时,只能做出二元选择。如果一个扩展程序要求这种级别的访问权限,在大多数情况下,它将被用于恶意目的,或者会在后续更新中这样做。
攻击者并未在AI到来时抛弃他们的剧本——而是将其自动化。他们仍在利用供应链、钓鱼开发者、并让恶意软件绕过审查。他们只是用十分之一的资源就做到了。
我们不应在基础防护仍未奏效时追逐花哨的新防御策略。修复权限模型、强化供应链验证、使防钓鱼认证成为默认设置。基础工作现在比以往更重要,而非更不重要。
攻击者优化了基本功。防御者应优先关注什么?
加入OX参与我们即将举行的网络研讨会:
威胁情报更新:黑客的有效手段与防御方的应对措施
我们将探讨正在流行的攻击技术、实际有效的防御手段,以及在资源有限时应优先处理的事项。在此注册。
在此注册。
注:本文由OX安全研究团队负责人Moshe Siman Tov Bustan独家撰写并供稿。
觉得这篇文章有趣?
本文来自我们一位重要合作伙伴的供稿。
关注我们的Google News、Twitter和LinkedIn阅读更多独家内容。
阿姆斯特丹上诉法院判处一名44岁荷兰公民七年监禁,其罪名包括计算机黑客攻击和企图敲诈勒索。
该男子于2021年被捕,并于2022年由阿姆斯特丹地方法院定罪,但他以当局非法拦截其通信并获取定罪证据为由提出上诉。
这些通信发生在端到端加密聊天服务Sky ECC上。欧洲刑警组织于2021年"破解"了该服务,导致其首席执行官及多名用户被捕。此次行动的相关调查工作一直持续到去年。
关于执法部门获取Sky ECC信息的异议被驳回,因为辩护方未能证实其关于侵犯被告公平审判权的程序违规指控。
此人被指控入侵荷兰鹿特丹、巴伦德雷赫特和比利时安特卫普港口的服务器,以便秘密走私毒品。
法院声明指出:"他犯有协助计算机黑客攻击的罪行",并补充说明"其目的是通过入侵港口系统,实现毒品走私的隐蔽运输,从而为毒品贩运提供便利。"
该男子通过让员工插入含恶意软件的U盘,入侵了一家港口物流公司的IT系统。目前尚未明确这些员工是受欺骗还是被贿赂参与此事。
这使得黑客能够在内部系统植入远程访问工具,从数据库中窃取数据并拦截传输中的信息。
当局还提到,在2020年9月15日至2021年4月24日期间,该男子曾与他人合谋试图转售恶意软件及其使用教程。
最终,该男子因通过计算机黑客手段协助毒品贩运、在荷兰走私210公斤可卡因以及企图敲诈勒索等罪名,被判处七年监禁。
直接导航——即在浏览器中手动输入域名访问网站的行为——正面临前所未有的风险:一项新研究发现,绝大多数"停放"域名(主要是过期或闲置域名,以及热门网站的常见拼写错误)现在都被配置为重定向访问者至推送诈骗和恶意软件的网站。
2025年10月,一个仿冒FBI网络犯罪投诉中心的域名在桌面端显示无害的停放页面(左图),而移动用户则被立即导向欺诈内容(右图)。图片来源:Infoblox。
当互联网用户尝试访问过期域名或意外导航至仿冒的"域名抢注"网站时,他们通常会被带到域名停放公司的占位页面。这些公司通过展示付费第三方网站的链接,试图从这些误入流量中获利。
十年前,访问这些停放域名后被重定向到恶意网站的概率相对较低:2014年研究人员发现(PDF),无论访问者是否点击停放页面上的任何链接,停放域名将用户重定向至恶意网站的概率均低于5%。
但在过去几个月的系列实验中,安全公司Infoblox的研究人员表示,他们发现情况现已完全逆转,恶意内容目前已成为停放网站的常态。
"在大规模实验中,我们发现超过90%的情况下,访问停放域名的用户会被导向非法内容、诈骗、恐吓软件和杀毒软件订阅服务或恶意软件。这是因为停放公司将'点击'出售给广告商,而广告商往往又将流量转售给其他方,"Infoblox研究人员在今天发布的论文中写道。
Infoblox发现,如果访问者使用虚拟专用网络(VPN)或非住宅IP地址访问停放网站,这些网站会显示正常内容。例如,Scotiabank.com的客户若将域名误输为scotaibank[.]com,使用VPN时会看到正常的停放页面,但若使用住宅IP地址访问,则会被重定向至试图推送诈骗、恶意软件或其他不良内容的网站。需要强调的是,仅需使用住宅IP地址的移动设备或台式电脑访问拼写错误的域名,就会触发这种重定向。
据Infoblox透露,scotaibank[.]com的所有者拥有近3000个仿冒域名组合,包括gmail[.]com。该域名已被证实配置了自己的邮件服务器用于接收邮件。这意味着,如果您在发送邮件给Gmail用户时不小心漏掉了"gmail.com"中的字母"l",这封邮件不会消失或退回,而是直接落入这些诈骗者手中。报告指出,该域名还在近期多起商业邮件入侵攻击中被利用,通过附有木马恶意软件的"付款失败"诱饵进行欺诈。
Infoblox发现,这个特定的域名持有者(通过公共DNS服务器torresdns[.]com暴露)针对数十个顶级互联网平台设置了域名抢注网站,包括Craigslist、YouTube、Google、Wikipedia、Netflix、TripAdvisor、Yahoo、eBay和Microsoft。这些域名抢注网站的脱敏列表可在此处查看(所列域名中的点号已替换为逗号)。
Infoblox威胁研究员David Brunsdon表示,停放页面会让访问者经历一系列重定向链,同时通过IP地理位置、设备指纹识别和Cookie来分析访问者系统,以确定最终重定向目标。
"在威胁到达之前,通常存在一条重定向链——涉及停放公司之外的一到两个域名,"Brunsdon说。"每次交接时,设备都会被反复分析,然后被传递到恶意域名,或者如果他们认为不值得攻击,则会被导向像Amazon.com或Alibaba.com这样的诱饵页面。"
访问scotaibank.com时的重定向路径样本。每个分支包含观察到的系列域名,包括颜色编码的着陆页。图片来源:Infoblox。
Infoblox指出,另一个拥有domaincntrol[.]com的威胁行为者(该域名与GoDaddy的名称服务器仅相差一个字符)长期利用DNS配置中的拼写错误将用户导向恶意网站。然而最近几个月,Infoblox发现这种恶意重定向仅发生在使用Cloudflare DNS解析器(1.1.1.1)的访问者查询错误配置域名时,其他所有访问者只会收到拒绝加载的页面。
研究人员发现,即使是知名政府域名的变体也已成为恶意广告网络的目标。
"当我们的一位研究人员试图向FBI的互联网犯罪投诉中心(IC3)举报犯罪时,他们意外访问了ic3[.]org而非ic3[.]gov,"报告指出。"他们的手机很快被重定向到一个虚假的'Drive订阅已过期'页面。他们还算幸运只遇到了诈骗;根据我们的了解,他们同样可能轻易收到信息窃取程序或木马恶意软件。"
Infoblox报告强调,他们追踪的恶意活动并未归因于任何已知方,并指出研究中提及的域名停放或广告平台与他们记录的恶意广告行为无关。
然而报告总结称,尽管停放公司声称只与顶级广告商合作,但这些域名的流量经常被出售给联盟网络,后者又多次转售流量,最终导致终端广告商与停放公司之间不存在任何商业关系。
直接导航——通过在网页浏览器中手动输入域名访问网站的行为——从未如此危险:一项新研究发现,绝大多数"停放"域名(主要是过期或闲置域名,或是热门网站的常见拼写错误)现在都被配置为重定向访问者至推送诈骗和恶意软件的网站。
一个模仿FBI网络犯罪投诉中心网站的相似域名,在2025年10月返回了无威胁的停放页面(左图),而移动用户则被立即导向欺骗性内容(右图)。图片来源:Infoblox。
当互联网用户尝试访问过期域名或意外导航至相似的"域名抢注"域名时,他们通常会被带到域名停放公司的占位页面,这些公司通过展示多个付费展示链接的第三方网站链接,试图从这些误入流量中获利。
十年前,访问这些停放域名后被重定向到恶意目的地的风险相对较小:2014年,研究人员发现(PDF)停放域名将用户重定向至恶意网站的概率不到5%——无论访问者是否点击了停放页面上的任何链接。
但在过去几个月的系列实验中,安全公司Infoblox的研究人员表示,他们发现情况现已逆转,恶意内容目前已成为停放网站的常态。
"在大规模实验中,我们发现超过90%的情况下,访问停放域名的用户会被导向非法内容、诈骗、恐吓软件和杀毒软件订阅,或恶意软件,因为点击流量从停放公司出售给广告商,而广告商通常又将流量转售给另一方,"Infoblox研究人员在今天发布的论文中写道。
Infoblox发现,如果访问者使用虚拟专用网络(VPN)或非住宅互联网地址访问网站,停放网站是良性的。例如,Scotiabank.com的客户如果不小心将域名误输入为scotaibank[.]com,使用VPN时会看到正常的停放页面,但如果来自住宅IP地址,则会被重定向至试图推送诈骗、恶意软件或其他不良内容的网站。同样,仅通过使用住宅IP地址的移动设备或台式电脑访问拼写错误的域名,就会发生这种重定向。
根据Infoblox的数据,拥有scotaibank[.]com的个人或实体拥有近3000个相似域名组合,包括gmai[.]com,该域名显然已配置了自己的邮件服务器以接收传入的电子邮件。这意味着,如果您向Gmail用户发送电子邮件时不小心遗漏了"gmail.com"中的"l",该邮件不会消失在以太网中或产生退回回复:它会直接发送给这些诈骗者。报告指出,该域名还在最近的多次商业电子邮件入侵活动中被利用,使用附有木马恶意软件的付款失败诱饵。
Infoblox发现,这个特定的域名持有者(通过一个常见的DNS服务器——torresdns[.]com暴露)已建立了针对数十个顶级互联网目的地的域名抢注域名,包括Craigslist、YouTube、Google、Wikipedia、Netflix、TripAdvisor、Yahoo、eBay和Microsoft。这些域名抢注域名的无害列表可在此处获取(所列域名中的点已替换为逗号)。
Infoblox的威胁研究员David Brunsdon表示,停放页面通过一系列重定向引导访问者,同时使用IP地理位置、设备指纹识别和Cookie来分析访问者的系统,以确定将域名访问者重定向至何处。
"在威胁到达之前,通常是一系列重定向链——停放公司之外的一两个域名,"Brunsdon说。"每次交接时,设备都会被反复分析,然后被传递到恶意域名,或者如果他们决定不值得作为目标,则传递到像Amazon.com或Alibaba.com这样的诱饵页面。"
访问scotaibank dot com时的重定向路径示例。每个分支包括观察到的一系列域名,包括颜色编码的着陆页。图片来源:Infoblox。
Infoblox表示,另一个拥有domaincntrol[.]com的威胁行为者——该域名与GoDaddy的名称服务器仅相差一个字符——长期以来一直利用DNS配置中的拼写错误将用户导向恶意网站。然而,最近几个月,Infoblox发现恶意重定向仅发生在对配置错误域名的查询来自使用Cloudflare DNS解析器(1.1.1.1)的访问者时,而所有其他访问者将收到一个拒绝加载的页面。
研究人员发现,即使是知名政府域名的变体也成为恶意广告网络的目标。
"当我们的一位研究人员试图向FBI的互联网犯罪投诉中心(IC3)报告犯罪时,他们不小心访问了ic3[.]org而不是ic3[.]gov,"报告指出。"他们的手机很快被重定向到一个虚假的'Drive Subscription Expired'页面。他们很幸运只遇到了诈骗;根据我们了解到的情况,他们同样可能轻易地收到信息窃取程序或木马恶意软件。"
Infoblox报告强调,他们追踪的恶意活动并未归因于任何已知方,并指出研究中提到的域名停放或广告平台并未涉及其记录中的恶意广告。
然而,报告总结道,尽管停放公司声称只与顶级广告商合作,但这些域名的流量经常被出售给联盟网络,而联盟网络又经常转售流量,以至于最终广告商与停放公司之间没有业务关系。
直接导航——即在浏览器中手动输入域名访问网站的行为——正面临前所未有的风险:一项新研究发现,绝大多数"停放"域名(主要是过期或闲置域名,以及热门网站的常见拼写错误)现在都被配置为重定向访问者至推送诈骗和恶意软件的网站。
2025年10月,一个仿冒FBI网络犯罪投诉中心的域名在桌面端显示无威胁的停放页面(左图),而移动用户则被立即导向欺诈内容(右图)。图片来源:Infoblox。
当互联网用户尝试访问过期域名或意外导航至仿冒的"域名抢注"网站时,他们通常会被带到域名停放公司的占位页面。这些公司通过展示付费第三方网站的链接,试图从这些误入流量中获利。
十年前,访问这些停放域名后被重定向到恶意网站的概率相对较低:2014年,研究人员发现(PDF)停放域名将用户重定向至恶意网站的概率不到5%——无论访问者是否点击了停放页面上的任何链接。
但在过去几个月的系列实验中,安全公司Infoblox的研究人员表示,他们发现情况现已逆转,恶意内容目前已成为停放网站的常态。
"在大规模实验中,我们发现超过90%的情况下,访问停放域名的用户会被导向非法内容、诈骗、恐吓软件和杀毒软件订阅,或恶意软件。这是因为点击流量从停放公司出售给广告商,而广告商通常又将这些流量转售给第三方,"Infoblox研究人员在今天发布的论文中写道。
Infoblox发现,如果访问者使用虚拟专用网络(VPN)或非住宅IP地址访问网站,停放网站是良性的。例如,Scotiabank.com的客户若将域名误输为scotaibank[.]com,使用VPN时会看到正常的停放页面,但若使用住宅IP地址访问,则会被重定向至试图推送诈骗、恶意软件或其他不良内容的网站。同样,仅需使用住宅IP地址的移动设备或台式电脑访问拼写错误的域名,就会触发此重定向。
据Infoblox称,scotaibank[.]com的所有者拥有近3000个仿冒域名组合,包括gmai[.]com。该域名已被证实配置了自己的邮件服务器以接收传入的电子邮件。这意味着,如果您向Gmail用户发送电子邮件时不小心漏掉了"gmail.com"中的字母"l",这封邮件不会消失在以太网中或产生退信回复:它会直接发送给这些诈骗者。报告指出,该域名还在近期多起商业电邮入侵攻击中被利用,使用附带木马恶意软件的付款失败诱饵。
Infoblox发现,这个特定的域名持有者(通过一个共同的DNS服务器——torresdns[.]com暴露)已针对数十个顶级互联网目标设置了域名抢注域名,包括Craigslist、YouTube、Google、Wikipedia、Netflix、TripAdvisor、Yahoo、eBay和Microsoft。这些域名抢注域名的无害列表可在此处查看(所列域名中的点已替换为逗号)。
Infoblox的威胁研究员David Brunsdon表示,停放页面会引导访问者经过一系列重定向链,同时使用IP地理位置、设备指纹识别和Cookie来分析访问者的系统,以确定将域名访问者重定向至何处。
"在威胁到达之前,通常存在一个重定向链——停放公司之外的一到两个域名,"Brunsdon说。"每次交接时,设备都会被反复分析,然后被传递到恶意域名,或者如果他们认为不值得作为目标,则传递到像Amazon.com或Alibaba.com这样的诱饵页面。"
Brunsdon称,域名停放服务声称他们在停放页面上返回的搜索结果旨在与其停放域名相关,但他们测试的显示内容几乎都与仿冒域名无关。
访问scotaibank.com时的重定向路径示例。每个分支包括观察到的系列域名,包括颜色编码的着陆页。图片来源:Infoblox。
Infoblox表示,另一个拥有domaincntrol[.]com的威胁行为者(该域名与GoDaddy的名称服务器仅差一个字符)长期以来一直利用DNS配置中的拼写错误将用户导向恶意网站。然而,最近几个月,Infoblox发现恶意重定向仅发生在使用Cloudflare DNS解析器(1.1.1.1)的访问者查询配置错误的域名时,而所有其他访问者将收到一个拒绝加载的页面。
研究人员发现,即使是知名政府域名的变体也成为恶意广告网络的目标。
"当我们的一位研究人员试图向FBI的网络犯罪投诉中心(IC3)报告犯罪时,他们不小心访问了ic3[.]org而不是ic3[.]gov,"报告指出。"他们的手机很快被重定向到一个虚假的'Drive Subscription Expired'页面。他们很幸运只遇到了诈骗;根据我们的了解,他们同样可能轻易地收到信息窃取程序或木马恶意软件。"
Infoblox报告强调,他们追踪的恶意活动并未归因于任何已知方,并指出研究中提及的域名停放或广告平台与他们记录的恶意广告活动无关。
直接导航——通过在网页浏览器中手动输入域名访问网站的行为——从未如此危险:一项新研究发现,绝大多数“停放”域名(主要是过期或闲置的域名,或是热门网站的常见拼写错误)现在被配置为重定向访问者至推送诈骗和恶意软件的网站。
一个模仿FBI互联网犯罪投诉中心网站的相似域名,在2025年10月曾返回一个无威胁的停放页面(左图),而移动用户则被立即导向欺骗性内容(右图)。图片来源:Infoblox。
当互联网用户尝试访问过期域名或意外导航至相似的“域名抢注”域名时,他们通常会被带到一个域名停放公司的占位页面,该公司通过展示一系列付费链接的第三方网站来试图从这些误入流量中获利。
十年前,访问这些停放域名时被重定向到恶意目的地的风险相对较小:2014年,研究人员发现(PDF)停放域名将用户重定向至恶意网站的概率不到5%——无论访问者是否点击了停放页面上的任何链接。
但在过去几个月的系列实验中,安全公司Infoblox的研究人员表示,他们发现情况现已逆转,恶意内容目前是停放网站的绝对常态。
“在大规模实验中,我们发现超过90%的情况下,访问停放域名的用户会被导向非法内容、诈骗、恐吓软件和杀毒软件订阅,或恶意软件,因为‘点击’从停放公司出售给广告商,而广告商通常又将该流量转售给另一方,”Infoblox研究人员在今天发布的一篇论文中写道。
Infoblox发现,如果访问者使用虚拟私人网络(VPN)或非住宅互联网地址访问网站,停放网站是良性的。例如,Scotiabank.com的客户如果不小心将域名误输入为scotaibank[.]com,在使用VPN时会看到一个正常的停放页面,但如果来自住宅IP地址,则会被重定向到一个试图推送诈骗、恶意软件或其他不良内容的网站。同样,仅通过使用住宅IP地址的移动设备或台式电脑访问拼写错误的域名,就会发生这种重定向。
据Infoblox称,拥有scotaibank[.]com的个人或实体拥有近3000个相似域名组合,包括gmai[.]com,该域名显然已配置了自己的邮件服务器以接收传入的电子邮件。这意味着,如果您向Gmail用户发送电子邮件,却不小心从“gmail.com”中漏掉了“l”,那么这封邮件不会消失在以太网中或产生退回回复:它会直接发送给这些诈骗者。报告指出,该域名还在最近的多个商业电子邮件入侵活动中被利用,使用附有木马恶意软件的付款失败诱饵。
Infoblox发现,这个特定的域名持有者(通过一个常见的DNS服务器——torresdns[.]com暴露)已建立了针对数十个顶级互联网目的地的域名抢注域名,包括Craigslist、YouTube、Google、Wikipedia、Netflix、TripAdvisor、Yahoo、eBay和Microsoft。这些域名抢注域名的无害化列表可在此处获取(所列域名中的点已替换为逗号)。
Infoblox的威胁研究员David Brunsdon表示,停放页面通过一系列重定向引导访问者,同时使用IP地理位置、设备指纹识别和Cookie来分析访问者的系统,以确定将域名访问者重定向至何处。
“在威胁到达之前,通常是一连串的重定向——停放公司之外的一两个域名,”Brunsdon说。“每次交接时,设备都会被反复分析,然后被传递到一个恶意域名,或者如果他们决定不值得作为目标,则传递到像Amazon.com或Alibaba.com这样的诱饵页面。”
Brunsdon表示,域名停放服务声称他们在停放页面上返回的搜索结果旨在与其停放域名相关,但他们测试的几乎所有显示内容都与相似域名无关。
访问scotaibank dot com时的重定向路径示例。每个分支包括一系列观察到的域名,包括颜色编码的着陆页。图片来源:Infoblox。
Infoblox表示,另一个拥有domaincntrol[.]com的威胁行为者——该域名与GoDaddy的名称服务器仅相差一个字符——长期以来一直利用DNS配置中的拼写错误将用户导向恶意网站。然而,最近几个月,Infoblox发现恶意重定向仅发生在对配置错误的域名的查询来自使用Cloudflare DNS解析器(1.1.1.1)的访问者时,而所有其他访问者将收到一个拒绝加载的页面。
研究人员发现,即使是知名政府域名的变体也成为恶意广告网络的目标。
“当我们的一位研究人员试图向FBI的互联网犯罪投诉中心(IC3)报告犯罪时,他们不小心访问了ic3[.]org而不是ic3[.]gov,”报告指出。“他们的手机很快被重定向到一个虚假的‘Drive Subscription Expired’页面。他们很幸运只遇到了诈骗;根据我们了解到的情况,他们同样可能轻易地收到信息窃取程序或木马恶意软件。”
Infoblox报告强调,他们追踪的恶意活动并未归因于任何已知方,并指出研究中提到的域名停放或广告平台并未涉及其记录中的恶意广告活动。
来源火绒安全近期发现多款日本色情游戏(来源 BT 站)捆绑有高隐蔽挖矿木马。
木马利用 “白加黑” 技术植入,会大量消耗电脑 CPU 与内存。
而且这木马有防检测手段:
当你打开任务管理器时候,木马就会停止运行挖矿操作,防止被发现
新发现显示,已经发现了与名为Wslink的恶意软件下载器相关的新后门,该工具可能被臭名昭著的朝鲜联盟Lazarus集团使用。
该有效负载被ESET称为WinorDLL64,是一种功能齐全的植入物,可以泄露,覆盖和删除文件;执行PowerShell命令;并获取有关底层机器的全面信息。
它的其他功能包括列出活动会话、创建和终止进程、枚举驱动器和压缩目录。
Wslink 于 2021 年 10 月由斯洛伐克网络安全公司首次记录,将其描述为一个“简单而非凡”的恶意软件加载程序,能够在内存中执行收到的模块。
“Wslink有效载荷可以在以后用于横向移动,因为它对网络会话特别感兴趣,”ESET研究员Vladislav Hrčka说。“Wslink 加载程序侦听配置中指定的端口,可以为其他连接客户端提供服务,甚至可以加载各种有效负载。”
据说利用该恶意软件的入侵具有高度针对性,因为迄今为止在中欧、北美和中东仅观察到少数检测。
2022 年 3 月,ESET 详细阐述了该恶意软件使用“高级多层虚拟机”混淆器来逃避检测并抵制逆向工程。
Lazarus Group与Lazarus集团的联系源于行为和代码与以前的活动(GhostSecret行动和Bankshot)的重叠,这些活动归因于高级持续威胁。
这包括与McAfee在2018年详细介绍的GhostSecret示例的相似之处,这些示例带有作为服务运行的“数据收集和植入安装组件”,反映了Wslink的相同行为。
ESET表示,有效载荷是从韩国上传到VirusTotal恶意软件数据库的,一些受害者就在那里,这增加了Lazarus参与的可信度。
调查结果再次证明了Lazarus集团用来渗透其目标的大量 黑客工具。
“Wslink的有效载荷致力于提供文件操作,执行进一步代码的方法,并获取有关底层系统的广泛信息,这些信息以后可能用于横向移动,”ESET说。


