事件背景与观察
近期,网络安全领域出现了一起高度复杂的多阶段入侵活动。攻击者精心设计了一个名为“sysupdate.jpeg”的文件,将其伪装成合法的JPEG图片进行传播。从我们的应急响应经验来看,这种利用文件扩展名欺骗(File Extension Spoofing)的手法虽然传统,但配合钓鱼邮件或虚假更新提示,在实际企业环境中依然具有极高的命中率。一旦用户点击该“图片”,便会触发一连串隐蔽的恶意操作,最终在主机上植入经过篡改的ScreenConnect远程控制工具,实现长期潜伏与间谍活动。
攻击链分析:从加载到受控
这一环节是很多企业容易忽视的,即攻击者如何从一个“图片”演变到获取SYSTEM权限。整个攻击链条呈现出高度的模块化与专业性:
第一阶段:载荷释放。攻击者利用PowerShell脚本伪装成图片,通过绕过常规的文件扩展名过滤,直接在目标系统上执行。
第二阶段:防御对抗。木马通过动态重构恶意命令来对抗AMSI(Windows反恶意软件扫描接口),并利用微软合法的编译器(csc.exe)在本地即时编译出 launcher 程序,从而确保每个感染主机的二进制文件哈希值均不相同,直接废掉了传统杀毒软件的特征库检测。
第三阶段:提权与潜伏。攻击者利用 ms-settings 注册表路径劫持,在无需用户交互的情况下完成UAC提权,获取最高系统权限。
技术核心:被“武器化”的远程控制工具
攻击者最终投递的 ScreenConnect 并非原版,而是被重新打包的定制化版本,并被伪装成名为“OneDriveServers”的合法系统服务。从我们的溯源分析来看,这套木马的危害性极大,其具备的功能矩阵包括:
实时监控:支持屏幕录制、麦克风监听。 敏感数据窃取:不仅能抓取明文凭据,还支持对 DPAPI 保护的凭据进行提取。 隐蔽操作:实现了所谓的“隐藏桌面”架构,攻击者可以在完全独立的 Shell 环境下执行命令,确保被受害者完全察觉不到。
类似攻击近年来明显增加,攻击者越来越倾向于利用合法的远程管理工具(RMM)作为基础设施,以降低被安全设备识别的概率。
Solar 安全建议
面对此类隐蔽的入侵手段,单纯依赖边界防火墙或传统杀毒软件已显不足。Solar 团队建议企业关注以下防护重点:
- 严格管控 PowerShell 执行权限:通过策略禁止在非必要环境下使用 PowerShell,并开启脚本块记录(Script Block Logging)以辅助审计。
- 监控系统服务变动:重点关注伪装成 OneDrive、系统更新等名称的异常服务,特别是那些指向非标准安装路径的服务项。
- 强化 RMM 工具管理:对远程控制类软件(如 ScreenConnect, TeamViewer 等)进行白名单管控,监控其通信流量,阻断未经授权的远控连接。
- 提升终端检测能力:利用 EDR 系统监控类似“csc.exe”等编译器在异常目录下的调用行为,及时识别动态编译的恶意程序。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com