一、概述

当前,网络安全攻防对抗已进入深水区。攻击者为规避日益严密的边界防御与终端检测,开始深度挖掘并滥用操作系统底层机制。近期捕获的恶意样本呈现出显著的变种特征,攻击手法从常规的应用层 API 调用,全面下沉至文件系统权限控制、底层进程间通信以及系统级安全加密模块。这种技术演进使得依赖静态特征匹配或浅层 API Hook 的传统安全设备面临严峻挑战。
面对利用系统底层机制构建的隐蔽攻击链路,天穹动态沙箱凭借其深度环境模拟、内核级行为监控与内存级数据提取能力,成为破解高级威胁的关键基础设施。本文将针对近期出现的典型高级变种进行深度技术剖析,并详细阐述动态沙箱的应对机制与核心价值。

二、检测能力展示

样本一

该样本攻击链展现了高度的底层对抗设计。攻击者首先释放百兆级免杀载荷,随后绕过常规 API 监控,直接调用未公开的 RPC 接口创建计划任务,完成进程逃逸与权限提升。持久化建立后,恶意代码利用 .NET 反射加载机制在内存中直接执行程序集,实现无文件落地攻击,最终成功与远端控制节点 207.56.138[.]188:56001 建立通信通道。

样本信息

  • 样本名: 文档.exe
  • SHA1: 401d2e17be9c43c3e63af409ee1e3758180b477c
  • 文件类型: exe
  • 文件大小:3.94 MB (4126896 bytes)
  • 分析报告链接: 天穹沙箱分析报告

攻击手法

基于天穹沙箱动态行为监控,该攻击链执行流程如下:

1. 文件释放阶段

释放百兆级载荷至伪装的 Windows Defender 目录下 C:\ProgramData\Windows Defender\21e55f80\ZillberRelayHost.exe,利用大文件可以有效的规避常规安全软件的查杀。

写入文件

图1 释放文件

2. 利用未公开 RPC 接口创建计划任务

Windows 任务计划程序是攻击者实现持久化权限提升的常用武器。传统安全产品通常将检测重心放在 schtasks.exe 进程创建、WMI 调用,以及 ITaskService 等公开 COM 接口上,试图通过这些显性行为来捕获任务创建痕迹。

而该变种选择了一条更为隐蔽的路径。如图 2 所示,它绕过了上述所有常规检测点,直接调用 Windows 系统中尚未公开的 RPC 接口来创建计划任务。更关键的是,该手法利用了 Windows 10 引入的内部调度子系统 — WP TaskScheduler,以此作为任务注册的真正执行层,极大提升了对抗检测的隐蔽性。

天穹沙箱通过对 RPC 协议进行深度解析,能够精准还原 RPC 调用中的功能 GUID 、操作码(OpNum)等关键参数,并进一步对功能 GUID 实施符号化映射处理,从而将晦涩的底层标识转化为直观可读的语义信息,有效提升安全分析人员的研判效率。

创建计划任务

图2 创建计划任务

3. 反射加载

如图 3 所示,攻击样本首先动态载入 CLR 公共语言运行时环境,以此构建 .NET 代码的执行基石。随后,它在内存中采用反射加载机制,将最终 Payload 直接注入当前进程空间,并通过反射调用方式,静默调用恶意函数执行,极大提升了隐蔽性。

二次注入

图3 反射加载

4. C2 通信阶段

载荷解密后即初始化网络,通过自定义协议连接 207.56.138[.]188:56001,上报主机信息并接收后续指令。

样本二

该样本攻击链流程呈现出典型的模块化对抗特征。初始阶段,样本利用 SSPI 实现 TLS 加密信道,规避网络层检测。随后从远端拉取 ZIP 压缩包并解压至本地。为实现长期驻留,攻击者调用 ITaskService COM 接口创建计划任务,而该任务的启动入口则精心设计为“白加黑”执行链—借道受信任的系统进程,侧加载恶意载荷,从而在入侵环境中完成隐身驻留。

样本信息

  • 样本名:点击此处跳转直**官网.exe
  • SHA1: f74351e070dfa942de4cad9cc19ab2fe7f15b221
  • 文件类型: exe
  • 文件大小:3.14 MB (3294281 bytes)
  • 分析报告链接: 天穹沙箱分析报告

攻击手法

基于天穹沙箱动态行为监控,该攻击链执行流程如下:

1. 利用 SSPI 接口实现 TLS 加密通信

SSPI 是 Windows 中处理身份验证和安全通信(如 Kerberos、NTLM)的核心接口。该变种通过调用 DecryptMessage@SSPICLI.DLLEncryptMessage@SSPICLI.DLL 等正规 API,将恶意 C2 通信伪装成系统级的合法加密会话。这使得防火墙和流量检测设备看到的是合规的 TLS 握手和加密数据包。

如图 4 所示,天穹沙箱内置的 TLS 透明解密引擎(非中间人方式)可对加密流量进行还原。

vmp 壳检测

图4 TLS解密

2. 多重规避矩阵

如图 5 所示,攻击者首先借助白加黑侧加载机制,利用合法签名程序加载恶意 DLL,完成恶意代码的隐蔽执行。在此基础上,如图 6 所示,进一步创建计划任务,实现权限提升与进程逃逸,从而完成从“落地执行”到“持久化驻留”的完整攻击闭环。

搜索字符串

图5 侧加载

创建计划任务2

图6 创建计划任务

3. 命令控制通信

利用 DLL 侧加载技术将恶意代码注入合法进程上下文,从 10014.zip 压缩包中提取 XChat.bmp 文件并解密,随后调用 VirtualAlloc 结合 PAGE_EXECUTE_READWRITE 属性分配可执行内存,并通过函数指针方式将控制流重定向至 Shellcode 入口点。Shellcode 启动后初始化网络套接字,依据预置 IP/Port 向 C2 发起 TCP 连接,完成上线。

三、IOC

恶意文件(MD5)

1
2
3a7a359c92ebc3cb971f278c538b9ed5      文档.exe 
65de7e7b662ae7a1de19737849770d1e 点击此处跳转直**官网.exe

恶意文件IOC

1
2
3
207.56.138[.]188
163.8.216[.]106
118.107.43[.]16

报告链接
样本一分析报告链接: 天穹沙箱分析报告
样本二分析报告链接: 天穹沙箱分析报告

四、技术支持与反馈

星图实验室深耕沙箱分析技术多年,致力于让沙箱更好用、更智能。做地表最强的动态分析沙箱,为每个样本分析人员提供便捷易用的分析工具,始终是我们追求的目标。各位同学在使用过程中有任何问题,欢迎联系我们。