事件背景与组织溯源
近期,安全界监测到名为“GodDamn”的勒索软件活动频繁。从我们的应急响应经验来看,这并非一款全新的恶意软件,而是名为“Hyadina”的攻击组织对以往家族(如Monster、Beast)的又一次“品牌重塑”。该组织自2022年以来活跃频繁,擅长通过持续的工具链迭代和战术优化,针对企业环境发起精准打击。此次攻击中,攻击者表现出极高的战术成熟度,在进入内网后并未立即加密,而是通过长时间的潜伏与横向渗透,将破坏力最大化。
攻击链深度解析
本次攻击事件展现了典型的“人工介入+自动化工具”结合的特征。攻击链大致分为三个阶段:
首先是持久化与侦察。攻击者在受害者用户目录下植入AnyDesk远程控制工具,并将其伪装为常规应用,通过配置无人值守访问模式及注册持久化服务,确保即使在重启后也能稳定控制终端。
其次是凭据窃取与内网横向移动。这是很多企业容易忽视的环节。攻击者在受控主机上部署了一套完整的NirSoft工具包,包括WebBrowserPassView、ChromePass、PasswordFox等,系统性地抓取浏览器、邮件客户端、VNC及Windows凭据管理器中的所有敏感信息。随后,攻击者利用这些窃取的凭据,通过PsExec工具在内网进行大规模横向移动,利用管理共享(Admin Shares)快速横向渗透至多台主机。
最后是防御规避与加密。攻击者使用了名为“PoisonX”的内核级驱动,该驱动带有伪造的微软签名,能够有效终止安全进程并移除用户态钩子,从而彻底瘫痪终端防护软件。在完成防御清除后,攻击者才会部署GodDamn勒索软件进行文件加密,甚至针对特定受害者使用定制化的扩展名,极大地增加了恢复难度。
关键技术手法分析
PoisonX驱动是此次攻击中最具威胁的组件。不同于传统的BYOVD(自带脆弱驱动)攻击,PoisonX展现了攻击者在内核层面操控系统的能力。它不仅能绕过常规的杀毒软件扫描,还能直接干预系统的实时监控机制,这种“盲化”终端防御的手段在近年来明显增加。
此外,该组织对PsExec的高度依赖也反映了其对Windows原生管理工具的利用策略。通过将恶意行为隐藏在psexesvc.exe进程中,攻击者成功混淆了攻击流量,使传统的基于行为的检测手段更难发现其横向移动轨迹。
安全建议与Solar实战经验
针对此类利用合法工具进行恶意渗透的攻击,Solar应急响应团队建议企业采取以下防护措施:
第一,强化远程访问管控。严禁在非办公环境下运行未经授权的远程控制软件,如AnyDesk、TeamViewer等,并应通过防火墙策略限制这些工具的对外连接。
第二,部署严格的凭据保护机制。NirSoft类工具虽然合法,但被攻击者频繁利用。建议在端点侧通过EDR/HIPS策略,对这类敏感工具的运行进行严格审计和拦截。
第三,防御横向移动。企业应尽可能减少域环境下的高权限账户在普通工作站上的登录行为,限制PsExec等管理工具的非授权使用,并关闭不必要的网络共享端口。
第四,内核级防护。针对PoisonX这类内核级威胁,企业应开启并强制执行内核模式代码签名验证(KMCS),并定期监测系统中异常的驱动加载行为。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com