近期資安研究機構 Kaspersky 揭露了一波針對中亞及敘利亞政府機關的網路攻擊。這次攻擊的目標非常廣泛,涵蓋了外交部、醫療研究、執法機關以及教育機構等關鍵部門。雖然目前尚未將其歸類於特定的駭客組織,但從攻擊特徵來看,疑似由中文母語的威脅行為者發起。
對於工程師來說,這次攻擊最值得關注的是攻擊者所使用的工具鏈,他們部署了兩款新型後門 OctLurk 與 SilkLurk,以及一個名為 LurkProxy 的流量代理工具。這套組合展現了現代惡意軟體如何透過模組化設計與記憶體執行來規避偵測。
模組化後門的運作機制
OctLurk 與 SilkLurk 並非單一功能的病毒,而是一個插件框架。這意味著後門主程式在進入系統後,並不攜帶所有惡意功能,而是根據需求從遠端伺服器下載特定的插件(Plugins)直接注入記憶體執行。
這種設計解決了兩個核心問題。首先是減少特徵,主程式功能簡單,不容易被傳統的防毒軟體(AV)判定為惡意。其次是靈活性,攻擊者可以根據受害者的環境,決定是要執行螢幕截圖、記錄鍵盤輸入(Keylogging),還是竊取瀏覽器儲存的密碼。
OctLurk 的攻擊路徑與行為
OctLurk 的部署過程極具隱蔽性。它透過一個 Loader(載入器)將自身注入記憶體,在執行前會先檢查網路連線以確認能接觸到指定的 C2 伺服器(Command and Control,即駭客的指令控制伺服器)。
一旦建立連線,OctLurk 會開始收集系統資訊並加密傳回。隨後,它會根據指令載入不同插件來執行以下高風險操作: 第一,系統偵查與憑證竊取。利用 Impacket 的 secretsdump.py 等工具從網域控制站(Domain Controller)獲取密碼雜湊值。 第二,權限維持與遠端控制。部署偽裝成 AnyDesk 的鍵盤記錄器,或使用 Pandora RC 代理程式建立穩定的遠端存取通道。 第三,內網橫向移動。使用 Fscan 掃描內網中開啟的 SSH(Port 22)或 MySQL(Port 3306)服務,並嘗試使用預先準備的密碼清單進行暴力破解。
SilkLurk 與 DLL 側載技術
與 OctLurk 不同,SilkLurk 採用了 DLL Side-loading(DLL 側載)技術。這是一種利用合法程式載入錯誤 DLL 的漏洞,讓系統在啟動正常程式時,意外地載入駭客偽造的惡意 DLL 檔案。
SilkLurk 的主要任務在於資料竊取與進階滲透。它會啟動 PowerShell 來搜尋網路共享資源中的機密文件,並利用 WinRAR 或 7-Zip 等合法壓縮軟體將資料打包,以掩蓋異常的檔案操作行為。此外,SilkLurk 還被用來部署 PlugX,這是一款在中文駭客群體中極為知名的強大後門。
流量掩護工具 LurkProxy
為了讓 C2 流量不被網路監控設備發現,攻擊者使用了 LurkProxy。這是一個反向代理(Reverse Proxy)工具,支援 SOCKS5 或透明代理模式。透過這個工具,駭客可以將受害機器的流量重新導向,使其看起來像是正常的網路傳輸,從而繞過防火牆的異常流量偵測。
如何規避分析與偵測
這次攻擊最讓分析人員頭痛的是其抗分析設計。OctLurk 與 SilkLurk 幾乎完全在記憶體中運行,磁碟上僅留下極小的 Loader。
更關鍵的是,這些 Loader 使用了受害者特有的機器資訊(如硬碟序號或電腦名稱)作為解碼金鑰。這意味著,如果資安分析師將樣本拿到自己的虛擬機(VM)中執行,由於硬碟序號不匹配,惡意程式將無法解碼 payload,導致分析人員無法看到其真實行為。這種針對特定機器的加密方式,極大地增加了自動化偵測與逆向工程的難度。
總結與啟示
這次案例提醒我們,現代的 APT(進階持續性威脅)攻擊已不再依賴單一的病毒檔案,而是傾向於使用插件化、記憶體導向且具備環境感知能力的工具鏈。對於維運與資安人員而言,僅依賴檔案掃描已不足夠,更需要關注記憶體異常行為、不尋常的內部網路掃描以及對合法管理工具(如 PowerShell, 7-Zip)的異常調用。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。