
Aryaka 威胁研究实验室分析了一个高度混淆的 Windows 批处理脚本,该脚本会投放 Donut 壳码,并在合法的 Windows 进程内部安装一个驻留内存的 .NET 植入程序。
威胁活动概述
该感染始于一个恶意批处理脚本,该脚本利用变量替换、随机化标签、控制流混淆以及垃圾指令来隐藏其行为。它会先执行环境检查以规避分析系统,随后在 C:\ProgramData\IntelDriver 路径下创建一个隐藏的中转目录。 该恶意软件会重建嵌入的有效载荷,并使用一个重命名为 HDVz.exe 的 powershell.exe 副本来执行后续阶段。 该恶意软件通过一项计划任务建立持久化机制,该任务会在用户登录时静默启动恶意软件。已恢复的 PowerShell 加载器主要将 Donut 壳码注入 explorer.exe,从而使最终的 .NET 植入程序能够在受信任的 Windows 进程内存中运行。
主要发现
请参阅下文了解 DonutLoader 攻击活动的特点
- 基于用户名、文件系统痕迹和可用系统内存的反分析检测:该恶意软件在执行前会检查用户名、特定文件和系统内存,以此检测虚拟机、沙箱或分析环境的迹象。
- 伪装成图像文件扩展名的Donut shellcode和加密的PowerShell内容:该有效载荷利用Donut生成的shellcode以及隐藏在类似图像文件扩展名背后的加密PowerShell脚本,以规避检测并掩盖恶意内容。
- 被重命名的 PowerShell 二进制文件被用作隐蔽的执行载体:该恶意软件不会直接启动标准的 PowerShell 可执行文件,而是将其重命名,以使恶意执行看起来不那么可疑,并绕过简单的安全检查。
- 通过 VBS 启动程序实现计划任务的持久化:该恶意软件会创建一个计划任务,用于执行 Visual Basic Script(VBS)脚本,从而确保其在系统重启或用户登录后自动再次运行。
- 向 explorer.exe 注入 shellcode,并设置备用目标:该恶意软件将恶意 shellcode 注入受信任的 explorer.exe 进程中以隐藏其活动,若主要目标不可用,则会使用其他进程作为替代。
- 篡改 AMSI 和 ETW 以降低安全可见性:该恶意软件会禁用或绕过 AMSI(反恶意软件扫描接口)和 ETW(Windows 事件跟踪),以降低被安全工具检测到的可能性。
- 与命令与控制活动相关的混淆 .NET 组件:
该恶意软件使用高度混淆的 .NET 代码来隐藏与命令与控制(C2)服务器通信的功能。 - 基于Telegram的执行通知及与远程基础设施的外联通信:恶意软件在执行时,会通过Telegram发送状态通知,并与远程服务器进行通信以接收指令或传输窃取的信息。
值得关注的研究发现:自定义注射追踪
一个显著的发现是自定义内存标记:DE AD BE CA FE BA EF。该恶意软件会将此标记放置在注入的shellcode之前,并在注入前扫描候选进程以查找该标记。这使得加载器能够识别先前已注入的进程,防止重复部署shellcode,并降低进程不稳定的风险。 该标记还为防御者提供了一个有价值的基于内存的威胁狩猎指标。
操作员通信及指挥与控制活动
在执行过程中,curl.exe 会向 Telegram 机器人 API 的 /sendMessage 端点发送一个 HTTP POST 请求,其中使用了硬编码的机器人令牌和聊天 ID。该请求包含一条操作员通知,确认恶意软件已成功执行,并表明正在使用一个由操作员控制的 Telegram 频道来监控活跃的感染情况。 进程注入后,该 .NET 植入程序会尝试通过出站 TCP 连接至 167.88.167.9:8356,这表明存在一条专用的命令与控制通道。由于在分析期间无法访问远程基础设施,因此无法评估操作员的任务以及感染后的全部功能。
防守方面的考虑
建议组织监控以下情况:被重命名的 PowerShell 二进制文件、ProgramData 目录中的隐藏目录、可疑的计划任务、从用户可写位置执行的脚本、进程注入活动、私有可执行内存,以及对 AMSI 或 ETW 函数的修改。 还应将端点活动与异常的 Telegram Bot API 请求以及源自 explorer.exe 等受信任进程的出站连接进行关联分析。与仅依赖文件名、哈希值、IP 地址或其他单一指标相比,基于行为的关联分析能提供更可靠的检测方法。
完整的技术分析
Aryaka 威胁研究实验室的完整报告对感染链进行了详细的技术剖析,其中包括:
- 批处理脚本的去混淆与控制流恢复
- 反分析与环境验证行为
- 嵌入式有效载荷的重建与解密
- PowerShell 加载器分析
- 计划任务的持久化
- Donut 壳码恢复
- 工艺注入工作流程
- 注射标记物分析
- AMSI 和 ETW 的篡改
- 已回收的 .NET 植入程序分析
- Telegram 通知及指挥控制活动
- 入侵迹象
- MITRE ATT&CK 映射
- 防御与威胁狩猎指南
点击此处下载完整报告: Donutloader 多阶段加载器报告