根據網路安全研究機構 SOCRadar 與 MalwareHunterTeam 的分析,近期發現了一種新型的惡意軟體傳遞手法,攻擊者將 FTP 伺服器的 Banner(歡迎訊息)轉化為所謂的 Dead Drop Resolver(DDR,指令中繼解析器)。這種技術允許惡意軟體在與伺服器建立連線的瞬間,直接從通訊協定的初始回應中獲取後續的執行指令,而無需下載額外的設定檔。這種將合法通訊協定的標準回應機制作為指令傳遞通道的做法,在目前的威脅環境中相當罕見。
背景與運作機制
在標準的 FTP(檔案傳輸協定)操作中,當客戶端連線至伺服器時,伺服器會立即發送一串文字字串,即 FTP Banner,用以歡迎使用者或告知伺服器版本資訊。攻擊者利用這一點,將惡意指令直接寫入這個歡迎訊息中。
當受害者執行了初始的啟動程式(Stager)後,該程式會連線至特定的 FTP 伺服器,並將接收到的 Banner 內容視為指令集。這種方式讓攻擊者能夠靈活地更改後續的攻擊路徑,而不需要修改已植入受害者電腦的初始程式。雖然這種方法比傳統使用網頁或社交媒體平台作為中繼站的 DDR 隱蔽性較低,因為許多安全監控系統會對連向未知 FTP 伺服器的行為發出警報,但它提供了一種快速且直接的指令分發途徑。
多階段攻擊鏈與 E4del 木馬
在實際的攻擊案例中,攻擊者首先使用西班牙語的優惠券領取誘餌,欺騙使用者執行一個 Windows 快捷方式檔案(LNK)。該 LNK 檔案會啟動第一階段程序,從 FTP Banner 中獲取指令,隨後連線至 WebDAV 伺服器(一種基於 HTTP 的檔案協定,可用於遠端檔案管理),利用 rundll32.exe 執行惡意 DLL 檔案。
此路徑最終會部署名為 E4del 的遠端控制木馬(RAT)。E4del 是一款基於 Node.js 開發的木馬,被封裝在一個經過數位簽章的 Electron 應用程式中,偽裝成 Discord 軟體以降低懷疑。E4del 具備強大的系統控制能力,包括維持權限、系統指紋識別、螢幕截圖、桌面即時串流以及反向 Shell(Reverse Shell,允許攻擊者遠端對受控端執行指令)。
為了規避偵測,E4del 實作了一套動態的 Beaconing(信標回傳)機制。它會根據上次接收指令的時間,在三種狀態之間切換:在接收指令後的 20 秒內處於主動模式,回傳頻率極高(200 毫秒至 2 秒);若 20 至 40 秒內無新指令,則進入半主動模式,頻率降至 2 至 5 秒;若超過 40 秒無活動,則進入非主動模式,頻率進一步降低至 5 至 9 秒。這種分級抖動(Jitter)系統旨在模擬正常網路流量,避免被流量分析工具偵測到規律的心跳包。
高階隱匿技術與 PINHOLE 木馬
另一款利用相同 FTP Banner 技術的木馬 PINHOLE 則表現出更高的複雜度。PINHOLE 不僅使用 FTP Banner,還結合了 Pinterest 和 SurveyMonkey 等高信譽平台作為中繼站,並透過 Cloudflare Workers 代理通訊,以掩蓋真正的指令控制伺服器(C2)位置。
PINHOLE 的執行過程涉及極其複雜的脫殼與注入流程。它首先利用 PowerShell 調用 MSXML2.XMLHTTP 物件獲取指令腳本,並將其儲存在暫存資料夾中執行後立即刪除,以減少數位鑑識留下的足跡。其主程式偽裝成一家名為 Weston Computing Systems Ltd 的虛構公司更新工具,並採用 Halo's Gate 技術來繞過安全軟體的 API 勾鉤(Hooking)監控。
在最終執行階段,PINHOLE 使用 Early Bird APC Injection 技術。這是一種進階的非同步程序呼叫(APC)注入法,它會創建一個處於暫停狀態的合法子程序,將惡意 Shellcode 注入其中,待程序恢復執行時才觸發惡意代碼。這種做法能有效避開傳統防毒軟體(AV)與端點偵測與回應(EDR)系統對簡單注入模式的偵測。PINHOLE 最終能實現檔案外洩、執行任意二進位檔案、終止特定程序以及透過匿名管道(Anonymous Pipes)初始化 PowerShell 會話等 14 種控制指令。
影響與實務限制
這次發現揭示了攻擊者如何將簡單的網路協定特徵轉化為攻擊工具。雖然 FTP Banner 作為中繼站的隱蔽性不足,但其靈活性極高。值得注意的是,攻擊者甚至建立了一個專屬的 FTP 統計面板(FTP Stats Panel),用以即時監控攻擊成功率,包括腳本執行次數、總連線數以及被封鎖的 IP 位址。
對於企業安全團隊而言,這提醒了監控 FTP 流量的重要性。雖然許多組織已將重心放在 HTTPS 或 DNS 隧道偵測,但這種回歸基礎協定的變體攻擊再次證明,任何能傳遞文字訊息的通訊通道都可能被利用。然而,由於此類攻擊高度依賴社交工程(如 LNK 檔案、偽造 CAPTCHA 頁面)作為入口,強化使用者意識與限制不必要之外部協定連線,仍是防禦此類 RAT 攻擊的最有效手段。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。