文章总结: 火绒安全实验室披露一起针对电商商家的定向攻击活动,攻击者伪装成采购方,通过社交渠道投递恶意压缩包,诱导打开伪装成采购清单的hta文件,最终在内存中加载PureRAT远控木马,实现长期控制与数据窃取。攻击链涉及多层加载器、Amsi绕过及TLS加密通信,目标包括浏览器数据与加密货币钱包。报告提供了详细技术分析与IOC,并建议用户警惕陌生文件、加强终端防护。
综合评分: 88
文章分类: 恶意软件,威胁情报,应急响应,安全意识
采购文件暗藏杀机——PureRAT木马针对电商定向窃密
原创
火绒安全
火绒安全
火绒安全
2026年9月15日 16:13
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近日,火绒安全实验室收到用户反馈,称其在日常网络交易中经常有人发送“采购文件、下载打开”的信息,经溯源与技术分析,火绒安全工程师发现这是一起针对性瞄准电商行业商家的恶意网络攻击活动,该攻击主要通过站外社交、私聊、邮件、陌生对接渠道传播,攻击者伪装成合作客户、采购方,将恶意hta脚本文件伪装成正规的采购资料文档,以发送采购清单、报价单据、样品核对资料等商务名义投递恶意压缩包文件,精准诱导电商运营商家、店铺工作人员解压打开文件,触发恶意程序运行。用户误打开该伪装文件后,程序会在后台静默运行,隐蔽释放并启动多层恶意加载器,全程无明显弹窗提示、无运行痕迹,最终在系统内存中落地运行PureRAT远程控制木马,实现对受害终端的长期控制、数据窃取等恶意操作。
用户反馈
在样本传播的第一阶段,hta负责隐藏窗口、释放文件并启动加载器;第二阶段加载器将自身复制到加密硬编码的指定目录,通过随机数据膨胀文件,并借助rasphone.exe及Connection Manager配置文件间接启动转移后的副本;进入目标路径后,程序初始化clr、修改当前进程内的AmsiScanBuffer,再以内存方式加载托管Loader。Loader随后解密名为PayloadSource.zip的资源,恢复并运行最终PureRAT。
PureRAT与控制端建立TLS通道,并使用protobuf交换结构化消息。其功能包括主机信息收集、安全软件探测、浏览器及加密货币钱包数据窃取、屏幕截图、摄像头探测、计划任务持久化,以及在内存中加载控制端下发的.NET工具模块。
目前,火绒安全产品已实现对该行为的拦截与查杀。
查杀图
01
流程图
查杀图
02
样本分析
攻击者向电商商家投递包含“9月份采购样品清单.hta”的压缩包,诱导收件人打开附件。用户双击该文件后,Windows系统调用mshta.exe执行其中的HTML与脚本代码。
攻击者投递的恶意压缩包
.hta文件运行命令行
hta文件启动后先隐藏自身窗口,避免持续显示脚本界面。
hta隐藏窗口
hta文件会释放.zip扩展名伪装的加密数据文件,随后解密恢复PE内容,并在自定义文件名表中随机选取一项作为解密后PE文件的文件名,本次分析时生成文件为supplier.exe。
生成解密恢复PE后的随机名
.hta释放的文件
hta会释放bat文件,通过bat文件,运行supplier.exe。
启动程序的bat文件
supplier.exe运行后会创建类似Windows Search组件的目录,并将自身复制到以下位置:
C:\ProgramData\Search\34f3ee81e944bc6b\avq.exe
复制过程中,supplier.exe生成随机数据并追加到avq.exe尾部,使不同副本的体积和散列发生变化。膨胀操作主要用于增加样本的hash随机性,对抗杀毒软件上传云端检测。
supplier.exe生成随机数据
supplier.exe填充数据到文件中
supplier.exe还会释放.pbk、.cmp和.cms配置文件到公共用户目录。
释放的Connection Manager配置文件
其中,pbk配置将cmdial32.dll指定为自定义拨号组件;配套cms文件的Pre-Init Actions,文件功能是通过cmd.exe启动转移后的avq.exe。
[Pre-Init Actions]
0=C:\Windows\System32\cmd.exe, /c start "" "C:\ProgramData\Search\34f3ee81e944bc6b\avq.exe"
Connection Manager配置及间接启动命令
supplier.exe使用WPTaskScheduler RPC创建临时计划任务通过以下命令启动系统自带的rasphone.exe:
rasphone.exe -f C:\Users\Public\DDC87699A36825C5.pbk -d "PoCEntry"
创建临时计划任务
supplier.exe的调用链
上述行为完成后,用户进程列表中会出现avq.exe进程。
avq.exe没有在导入表中直接暴露全部关键API,而是通过PEB遍历、名称解密和动态解析方式获取CreateMutexA等函数地址。avq.exe创建以下全局互斥体,避免相同路径对应的实例重复运行:
Global\M_dd14849afcab7b94
avq.exe修改当前进程中amsi.dll!AmsiScanBuffer的函数开头,阻止amsi扫描,随后avq.exe会初始化clr,取得默认AppDomain,并把内嵌的Loader放入SAFEARRAY中,通过_AppDomain.Load从内存加载。
加载器修改AmsiScanBuffer返回结果
avq.exe在内存中加载托管Loader
avq内嵌的Loader被加载运行后,Loader会在内存中读取内嵌资源PayloadSource.zip。其内容不是可直接打开的ZIP压缩包,PayloadSource.zip是经过TripleDES-CBC加密并由GZip压缩的载荷数据。
Loader会读取PayloadSource.zip、Base64解码TripleDES密钥和IV、TripleDES-CBC 解密并去除PKCS#7填充、跳过四字节长度字段GZip解压、Assembly.Load(byte[])、反射调用解密后程序的GClass0.smethod_0函数。
Loader解密并加载PureRAT
解密后的程序是76,800字节的.NET程序集,SHA-256为:
d882627c3a9ceb934a45f969c9416996337e36cbf7a07831f5e82d5c3ae4f855
程序集代码包含版本字符串4.4.1,其内嵌PKCS#12证书的主题和颁发者均为CN=PureRAT Agent。结合网络客户端结构、证书身份和功能实现,可以推断最终载荷为PureRAT 4.4.1。
PureRAT启动后创建Socket、NetworkStream和SslStream,使用内嵌证书建立TLS通信。本次运行中,传入Winsock的sockaddr_in的远程地址为:
172.98.22.177:56002
PureRAT并借助protobuf-net库进行序列化和反序列化业务数据。连接建立后,PureRAT先收集主机及受害者信息并向控制端登记,随后接收protobuf消息,由命令分发函数调用对应功能模块。
PureRAT控制端解密前配置
PureRAT控制端解密后配置
PureRAT控制端内嵌TLS证书
PureRAT初始化TLS通信函数
PureRAT交换数据函数
PureRAT命令分发函数
PureRAT中包含窃取Chromium系浏览器数据,并定位窃取加密货币钱包扩展及本地客户端数据的功能。其目标包括Chrome、Edge、Brave、QQBrowser、Vivaldi,以及MetaMask、TronLink、Coinbase Wallet、Trust Wallet、Phantom、Ronin 等扩展;同时还会寻找Atomic Wallet、Electrum、Exodus、Ledger Live、Telegram Desktop和Foxmail等应用数据。
PureRAT收集浏览器及数字资产相关数据
此外,PureRAT能够通过WMI和系统API收集处理器、磁盘、内存、操作系统、用户域、权限状态、安全软件及摄像头信息,并可截取主屏幕图像。收集到的信息可用于生成主机指纹、评估受害环境。
PureRAT收集主机信息函数
PureRAT收集杀软信息函数
PureRAT收集系统版本信息函数
PureRAT探测摄像头函数
PureRAT截取屏幕函数
PureRAT建立计划任务持久化
PureRAT在内存中加载附加托管模块
这类针对电商商家的PureRAT远控木马定向攻击活动,伪装性强、隐蔽性高、窃取能力强,极易对电商经营终端数据安全、数字资产安全造成威胁。目前,临近中秋、国庆假期,又至各类电商大促节点,对于商家而言,商务沟通、订单对接、样品询价等往来业务激增,不仅是电商从业者,包括消费者也需要高度防范此类钓鱼攻击,警惕各类伪装成订单、售后、报价的恶意文件与钓鱼链接,火绒安全在此提醒广大用户:
- 不要直接打开陌生客户通过站外渠道发送的hta文件、脚本、快捷方式或可执行文件;
- 对采购清单、报价文件等压缩包内容保持警惕,必要时应在隔离环境中进行核验;
- 避免在经营主机中保存浏览器明文密码、数字货币钱包助记词及私钥;
- 发现rasphone.exe异常拉起陌生程序、非系统进程修改AmsiScanBuffer,或未知程序周期性创建计划任务时,应立即断网排查;
- 及时更新安全软件和病毒库,并对经营终端进行全盘查杀。
03
IOC
| |
| — |
| SHA256 |
| 2a10bee5e24ec929918b68ba24288700f6a8d8ff1687f80e97ea4cac7041c69b |
| 17d90efb917ecf3b1fac8d108e35281d3e198333a65e34a1a055da9616bb0abe |
| d882627c3a9ceb934a45f969c9416996337e36cbf7a07831f5e82d5c3ae4f855 |
| 8032c9e900d1938d49eb2e21e0ded7e4ea506c98b252610bdd2b609773e5a42a |
| |
| — |
| 网络 |
| 172.98.22.177 |
| |
| — |
| 文件 |
| C:\Users\hr\AppData\Local\Temp\*.log |
| C:\ProgramData\Search\34f3ee81e944bc6b\avq.exe |
| C:\Users\Public\DDC87699A36825C5.pbk |
| C:\Users\Public\DDC87699A36825C5.cmp |
| C:\Users\Public\DDC87699A36825C5.cms |
关于火绒
火绒安全成立于2011年,是一家专注、纯粹的安全公司,致力于在终端安全领域为用户提供专业的产品和专注的服务,并持续对外赋能反病毒引擎等相关自主研发技术。多年来,火绒安全产品凭借“专业、干净、轻巧”的特点收获了广大用户的良好口碑。火绒企业版产品更是针对企业内外网脆弱的环节,拓展了企业对于终端管理的范围和方式,提升了产品的兼容性、易用性,最终实现更直观的将威胁可视化、让管理轻便化,充分达到保护企业信息安全的目的。
点点赞
点分享
点喜欢
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:火绒安全 火绒安全
火绒安全《采购文件暗藏杀机——PureRAT木马针对电商定向窃密》