背景
近期冰盾安全团队监测到一款仿冒 WPS Office 的恶意安装包在网络上传播。攻击者通过搭建仿冒的 WPS 官方网站,诱导用户下载带有恶意代码的安装压缩包进行安装。
攻击来源
| 项目 | 信息 |
|---|---|
| 仿冒网站 | https://www.md-wps-office.com.cn/ |
| 恶意安装包 | https://lvchakehuduan.com/WPS_Setup_26899721.zip |
威胁等级: 高危
攻击类型: 仿冒软件 + 权限提升 + 恶意进程注入 + 持久化 + C2
攻击链分析
基于冰盾的攻击时间线和攻击图分析

阶段一:初始访问与执行
入口点: 伪装的 WPS Office 安装包进程路径: C:\Users\test\Downloads\WPS_Setup_26899721\WPS_Setup_26899721.exe
攻击者利用伪装的 WPS Office 安装包作为入口。
释放的文件:
| 文件 | 性质 | 说明 |
|---|---|---|
WPS_Setup_26899.exe | ✅ 正常 | WPS 安装主程序,已验证签名 |
config.dat | ❌ 恶意 | 配置文件 |
locale.bin | ❌ 恶意 | 本地化数据 |
runtime.dll | ❌ 恶意 | 运行时库 |
svchost.exe | ❌ 恶意 | 伪装系统进程,未签名 |
恶意文件特征:
路径:
C:\Users\test\AppData\Local\Temp\sfx_00118058\svchost.exe数字签名: 未签名
文件说明: 随机字符串 "Ysvmwizhudo DwKprFhW PNIhLMjsGWu"
伪装目标: 模仿系统进程
C:\Windows\System32\svchost.exe

阶段二:权限提升
2.1 COM接口提权 (T1548)
ATT&CK 战术: TA0004 - 权限提升
通过 COM 接口获取管理员权限:
COM 接口:
Elevation:Administrator!new:{3E5FC7F9-9A51-4367-9063-A120244FBEC7}操作进程: 伪装的
svchost.exe
2.2 绕过UAC (T1548.002)
ATT&CK 战术: TA0004 - 权限提升绕过 UAC 提升对话框以获取管理员权限:
目标进程:
consent.exe(UAC 同意对话框,自动允许)操作者: 真实的
svchost.exe(netsvcs 服务组)

阶段三:防御规避
3.1 伪装系统进程 (T1036.004)
ATT&CK 战术: TA0005 - 防御规避通过UAC提权后,再次启动伪装的 svchost.exe:
真实路径:
C:\Users\test\AppData\Local\Temp\sfx_00118058\svchost.exe伪装目标: 模仿系统进程
C:\Windows\System32\svchost.exe数字签名: 未签名
文件说明: 随机生成的无意义字符串
3.2 进程注入 (T1055)
ATT&CK 战术: TA0005 - 防御规避
攻击者对系统关键进程进行内存注入:
注入目标:
winlogon.exe(Windows 登录进程)注入类型: PAGE_EXECUTE_READWRITE 内存区域
目的: 在合法进程地址空间中执行恶意代码,规避检测

阶段四:持久化
4.1 释放恶意DLL
文件路径: C:\Windows\system32\4c3176ea43ee.dll数字签名: 未签名
4.2 创建恶意服务 (T1543.003)
ATT&CK 战术: TA0003 - 持久化注册系统服务实现开机自启:
服务名称:
IndigoAzureSvc服务组:
AlphaZephyrGroup服务DLL:
C:\Windows\System32\4c3176ea43ee.dll注册表路径:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\IndigoAzureSvcHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\IndigoAzureSvc\Parameters
服务配置:
ImagePath: %SystemRoot%\System32\svchost.exe -k AlphaZephyrGroup
ServiceDll: %SystemRoot%\System32\4c3176ea43ee.dll

阶段五:防御削弱
5.1 添加 Windows Defender 排除列表 (T1562.001)
ATT&CK 战术: TA0005 - 防御规避通过 PowerShell 命令禁用杀毒软件扫描:
Add-MpPreference-ExclusionPath'C:\Windows\system32'-Force影响:
将整个
C:\Windows\system32目录添加到排除列表使后续恶意活动免于被 Windows Defender 检测

阶段六:命令与控制 (11:26:12)
6.1 外部网络连接
目标域名: xindibbkust.org连接端口: 88, 81操作进程: winlogon.exe (被注入的进程)
可疑特征:
域名疑似随机生成 (DGA)
通过被注入的系统进程发起连接

MITRE ATT&CK 映射
| 战术 | 技术编号 | 技术名称 | 威胁评分 |
|---|---|---|---|
| 持久化 | T1543.003 | 创建系统服务 | 30 |
| 权限提升 | T1548 | COM接口提权 | 50 |
| 权限提升 | T1548.002 | 绕过UAC | 30 |
| 防御规避 | T1036.004 | 伪装系统进程 | 80 |
| 防御规避 | T1055 | 进程注入 | 80 |
| 防御规避 | T1562.001 | 禁用安全工具 | 50 |
关键指标 (IOCs)
文件指标
| 路径 | 哈希 |
|---|---|
| WPS_Setup_26899721.exe | 37D984A4E6577AC50E716C11E6B25B19 |
| svchost.exe | A80AA58751CF080AB3DE15C09BE4BB59 |
网络指标
| 域名 | 端口 | 协议 |
|---|---|---|
xindibbkust.org | 88, 81 | TCP |
注册表键值
| 注册表路径 | 值名称 | 值内容 |
|---|---|---|
HKLM\SYSTEM\ControlSet001\Services\IndigoAzureSvc | ImagePath | %SystemRoot%\System32\svchost.exe -k AlphaZephyrGroup |
HKLM\SYSTEM\ControlSet001\Services\IndigoAzureSvc\Parameters | ServiceDll | %SystemRoot%\System32\4c3176ea43ee.dll |
HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths | C:\Windows\system32 | 0 |
攻击者行为总结
初始渗透: 利用伪装的合法 WPS 安装包,其中捆绑恶意 svchost.exe
权限提升: 通过 COM 接口和 UAC 绕过获取管理员权限
防御规避: 伪装系统进程、注入合法进程、禁用杀毒软件
持久化: 创建恶意服务实现开机自启
命令控制: 连接外部 C2 服务器
夜雨聆风