夜雨聆风学习资料网

ARTICLE · 1079761

STOMP 后门窃取商业文档并维持多条持久化路径

STOMP 后门窃取商业文档并维持多条持久化路径

Securonix 威胁研究团队披露了 TASK#STOMP,这是一个新近分析的 Windows 后门,主要由原生 Windows 脚本组件构建,旨在进行持续文档窃取和远程访问。

• 感染过程使用 VBScript 协调器加上隐藏的 PowerShell 模块

• 它建立了至少五个持久化立足点,包括四个计划任务和一个启动文件夹副本

• 后门搜索并外传商业文档,优先针对 Word、PDF、PowerPoint 和 Excel 文件

• 它持续监视新创建或修改的文件,并自动窃取它们

• 额外功能包括保存的 Wi-Fi 密码窃取、剪贴板收集、屏幕截图以及任意 PowerShell 命令执行

• 两个冗余 C2 通道使用 `corecloudfileshare[.]xyz` 和 `attachmentsharingdrive[.]xyz`

• PowerShell 组件会在其中一个被终止时尝试重启另一个,这使得部分清理不足以奏效

• 恶意软件使用时间戳伪造技术将文件时间戳改为 2024 年 1 月 15 日——Securonix 警告称,此伪造时间戳不应被解释为活动开始日期

• 研究人员观察到一个以 IranTenders 为主题的浏览器操作,这可能暗示针对采购/招标相关的目标,但证据不足以确立特定行业或区域受害者特征

• Securonix 未将此活动归因于已知 APT,并表示其分析基于一台受感染机器

最突出的行为是针对企业文档的持久、持续收集,而不是传统的单次信息窃取。

TASK#STOMP 还展示了如何主要使用 VBS、PowerShell、任务计划程序和运行时编译的 C# 来组装出功能强大的后门,同时维持冗余持久化和 C2——这使得单个事件更容易被误认为是合法的 Windows 管理操作。

相关学习资料