事件背景:被遗忘的“长线”入侵
近期,安全研究人员在一家跨国高科技制造企业位于台湾的子公司网络中,发现了一起令人震惊的长期入侵事件。通过对受害主机的溯源分析,研究人员捕获了两个编译时间均可追溯至2013年的恶意程序:一个是此前已知的内核级 rootkit “Daxin”,另一个则是此前从未公开披露的后门程序“Stupig”。
从我们的应急响应经验来看,这种长达十余年的潜伏期在高级持续性威胁(APT)中虽不常见,但极具警示意义。这表明攻击者可能在多年前通过高危漏洞完成了初步渗透,并利用极具隐蔽性的手法,在企业内网中实现了长期驻留。
攻击链与技术手法深度拆解
本次事件中,Daxin 与 Stupig 形成了“内外兼修”的互补组合。Daxin 负责隐蔽的内网通信与横向移动,而 Stupig 则通过伪装成系统组件,实现了极高权限的预认证访问。
Daxin 的核心技术难点在于其内核驱动实现。它并非通过常规的外连方式与 C&C 服务器通信,而是通过监听主机入站 TCP 流量并劫持合法的现有连接,将加密指令隐藏在正常流量中。这一环节是很多企业容易忽视的,因为防火墙等安全设备通常只会关注异常的出站连接,而对于这种“寄生式”的流量行为缺乏检测能力。
Stupig 的手法则更为隐蔽,它伪装成名为 kbdus1.dll 的键盘布局驱动,并注册为系统键盘布局提供程序。当系统启动进入登录界面时,win32k.sys 会自动加载该恶意 DLL 到 winlogon.exe 进程中。更令安全人员头疼的是,攻击者只需在登录框输入特定前缀,即可在用户登录前直接获取 SYSTEM 权限的命令行终端,且整个过程不会触发任何登录审计日志。
溯源分析与安全启示
根据目前掌握的线索,攻击者的初始突破点极可能源于企业网络中部署的过时单点登录(SSO)系统。该系统运行着已停止维护的 JDK 1.5/1.6 版本,这些陈旧的软件资产成为了攻击者长驱直入的跳板。
对于企业安全团队而言,这一案例带来了几个重要的反思:
第一,陈旧资产的脆弱性是导致长期入侵的源头。类似攻击近年来明显增加,攻击者热衷于利用遗留系统中的已知漏洞进行持久化部署。
第二,防御重心需要下沉。传统的边界防护已不足以应对此类威胁,企业必须建立针对系统关键进程(如 winlogon.exe)加载项的监控机制,并定期审查键盘布局、服务驱动等底层配置。
第三,审计日志的局限性。许多管理员依赖于系统登录日志进行监控,但类似 Stupig 这种绕过登录过程的攻击手法,使得传统的审计手段失效。我们需要引入流量行为分析和终端行为基线检测,从更底层的逻辑层面识别异常。
Solar 应急响应团队建议
针对此类隐蔽性极高的威胁,我们建议企业采取以下措施:
- 全面排查资产清单,特别是那些已停止维护(EOL)的软件和中间件,尽快完成升级或物理隔离。
- 强化系统关键目录与注册表的监控,重点检查是否存在非法的驱动程序或 DLL 注入行为。
- 部署具备深度流量检测能力的设备,关注内网中是否存在不符合业务逻辑的异常 TCP 流量模式,特别是针对入站连接的监听行为。
- 建立常态化的威胁狩猎(Threat Hunting)机制,不要仅仅依赖自动化告警,应定期核查系统中的启动项、服务驱动及键盘布局驱动的完整性。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com