乐于分享
好东西不私藏

仿冒 WPS Office 银狐安装包攻击分析报告

仿冒 WPS Office 银狐安装包攻击分析报告

背景

近期冰盾安全团队监测到一款仿冒 WPS Office 的恶意安装包在网络上传播。攻击者通过搭建仿冒的 WPS 官方网站,诱导用户下载带有恶意代码的安装压缩包进行安装。

攻击来源

项目信息
仿冒网站https://www.md-wps-office.com.cn/
恶意安装包https://lvchakehuduan.com/WPS_Setup_26899721.zip

威胁等级: 高危  

攻击类型: 仿冒软件 + 权限提升 + 恶意进程注入 + 持久化 + C2


攻击链分析

基于冰盾的攻击时间线和攻击图分析

阶段一:初始访问与执行

入口点: 伪装的 WPS Office 安装包进程路径: C:\Users\test\Downloads\WPS_Setup_26899721\WPS_Setup_26899721.exe

攻击者利用伪装的 WPS Office 安装包作为入口。

释放的文件:

文件性质说明
WPS_Setup_26899.exe✅ 正常WPS 安装主程序,已验证签名
config.dat❌ 恶意配置文件
locale.bin❌ 恶意本地化数据
runtime.dll❌ 恶意运行时库
svchost.exe❌ 恶意伪装系统进程,未签名

恶意文件特征:

  • 路径: C:\Users\test\AppData\Local\Temp\sfx_00118058\svchost.exe

  • 数字签名: 未签名

  • 文件说明: 随机字符串 "Ysvmwizhudo DwKprFhW PNIhLMjsGWu"

  • 伪装目标: 模仿系统进程 C:\Windows\System32\svchost.exe


阶段二:权限提升

2.1 COM接口提权 (T1548)

ATT&CK 战术: TA0004 - 权限提升  

通过 COM 接口获取管理员权限:

  • COM 接口: Elevation:Administrator!new:{3E5FC7F9-9A51-4367-9063-A120244FBEC7}

  • 操作进程: 伪装的 svchost.exe

2.2 绕过UAC (T1548.002)

ATT&CK 战术: TA0004 - 权限提升绕过 UAC 提升对话框以获取管理员权限:

  • 目标进程: consent.exe (UAC 同意对话框,自动允许)

  • 操作者: 真实的 svchost.exe (netsvcs 服务组)


阶段三:防御规避

3.1 伪装系统进程 (T1036.004)

ATT&CK 战术: TA0005 - 防御规避通过UAC提权后,再次启动伪装的 svchost.exe:

  • 真实路径: C:\Users\test\AppData\Local\Temp\sfx_00118058\svchost.exe

  • 伪装目标: 模仿系统进程 C:\Windows\System32\svchost.exe

  • 数字签名: 未签名

  • 文件说明: 随机生成的无意义字符串

3.2 进程注入 (T1055)

ATT&CK 战术: TA0005 - 防御规避  

攻击者对系统关键进程进行内存注入:

  • 注入目标: winlogon.exe (Windows 登录进程)

  • 注入类型: PAGE_EXECUTE_READWRITE 内存区域

  • 目的: 在合法进程地址空间中执行恶意代码,规避检测


阶段四:持久化

4.1 释放恶意DLL

文件路径: C:\Windows\system32\4c3176ea43ee.dll数字签名: 未签名

4.2 创建恶意服务 (T1543.003)

ATT&CK 战术: TA0003 - 持久化注册系统服务实现开机自启:

  • 服务名称: IndigoAzureSvc

  • 服务组: AlphaZephyrGroup

  • 服务DLL: C:\Windows\System32\4c3176ea43ee.dll

  • 注册表路径: 

    • HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\IndigoAzureSvc

    • HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\IndigoAzureSvc\Parameters

服务配置:

ImagePath: %SystemRoot%\System32\svchost.exe -k AlphaZephyrGroup
ServiceDll: %SystemRoot%\System32\4c3176ea43ee.dll

阶段五:防御削弱

5.1 添加 Windows Defender 排除列表 (T1562.001)

ATT&CK 战术: TA0005 - 防御规避通过 PowerShell 命令禁用杀毒软件扫描:

Add-MpPreference-ExclusionPath'C:\Windows\system32'-Force

影响: 

  • 将整个 C:\Windows\system32 目录添加到排除列表

  • 使后续恶意活动免于被 Windows Defender 检测


阶段六:命令与控制 (11:26:12)

6.1 外部网络连接

目标域名: xindibbkust.org连接端口: 88, 81操作进程: winlogon.exe (被注入的进程)

可疑特征:

  • 域名疑似随机生成 (DGA)

  • 通过被注入的系统进程发起连接


MITRE ATT&CK 映射

战术技术编号技术名称威胁评分
持久化T1543.003创建系统服务30
权限提升T1548COM接口提权50
权限提升T1548.002绕过UAC30
防御规避T1036.004伪装系统进程80
防御规避T1055进程注入80
防御规避T1562.001禁用安全工具50

关键指标 (IOCs)

文件指标

路径哈希
WPS_Setup_26899721.exe37D984A4E6577AC50E716C11E6B25B19
svchost.exeA80AA58751CF080AB3DE15C09BE4BB59

网络指标

域名端口协议
xindibbkust.org88, 81TCP

注册表键值

注册表路径值名称值内容
HKLM\SYSTEM\ControlSet001\Services\IndigoAzureSvcImagePath%SystemRoot%\System32\svchost.exe -k AlphaZephyrGroup
HKLM\SYSTEM\ControlSet001\Services\IndigoAzureSvc\ParametersServiceDll%SystemRoot%\System32\4c3176ea43ee.dll
HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\PathsC:\Windows\system320

攻击者行为总结

  1. 初始渗透: 利用伪装的合法 WPS 安装包,其中捆绑恶意 svchost.exe

  2. 权限提升: 通过 COM 接口和 UAC 绕过获取管理员权限

  3. 防御规避: 伪装系统进程、注入合法进程、禁用杀毒软件

  4. 持久化: 创建恶意服务实现开机自启

  5. 命令控制: 连接外部 C2 服务器

相关学习资料