文章总结: 本文深度解析新型PowerShell后门TASK#STOMP的攻击链技术。攻击者利用钓鱼邮件植入VBS脚本,通过伪装成系统服务的计划任务和启动文件夹实现双保险持久化。核心亮点是双活PowerShell模块互为看门狗,确保C2链路稳定。文章还揭示了时间戳篡改等反取证技术,并给出针对进程命令行监控、计划任务审计等防守建议。
综合评分: 88
文章分类: 恶意软件,应急响应,红队,免杀
连开机启动项都做了双保险!TASK#STOMP全链路硬核技术解析
原创
Kit Chung
Kit Chung
安全圈动向
2026年9月24日 07:59
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
大家好,前两天我在翻阅 Securonix 的最新威胁情报时,捕获到一只非常有意思的“野生”后门程序——TASK#STOMP。
如果你平时做过红蓝对抗或者应急响应,你肯定知道现在直接扔个 .exe 木马上线有多容易被杀软秒杀。而这个 TASK#STOMP 团队绝对是玩“白利用”(Living off the Land, LotL)的老手。他们几乎全程依靠 Windows 原生组件(VBS、PowerShell、任务计划程序),把隐藏、驻留和免杀玩出了新高度。
今天我就带大家扒一扒这个新型 PowerShell 后门的技术底裤,看看他们是怎么做到窃取数据还能“悄无声息”的。
01 初始打点:伪装与“占坑”
根据目前的分析,这个攻击链的源头极大概率是咱们老生常谈的钓鱼邮件或社工手段。
受害者只要一不小心,桌面就会被植入一个名字极其随机的 VBS 脚本(比如 95c9050t66.vbs)。别看名字瞎起的(显然是为了绕过基于文件名的静态特征检测),它可是整个攻击链的“核心调度器”。
这个 VBS 脚本一旦被 wscript.exe 唤醒,第一件事不是急着偷东西,而是“占坑”建立持久化。为了不引起系统管理员和态势感知大屏的注意,他们使用了极其狡猾的命名策略来创建计划任务:
-
Local Credential Manager(本地凭据管理器)
-
Network Audio Service(网络音频服务)
-
Windows Display Manager(Windows显示管理器)
💡 技术拆解:发现没有?全是伪装成 Windows 正常系统服务的名字。普通的运维人员在排查任务计划时,如果只看名字,大概率会把它们当成合法系统进程直接略过。
而且,为了防止计划任务被杀软拦截,VBS 安装器还留了一手备份机制:它会在 Windows 的启动文件夹(Startup)里塞入另一个负载脚本 msdiag.vbs,确保受害者每次登录系统,后门都能准时打卡上班。
02 细思极恐的免杀与清理机制
在拉起真正的恶意负载之前,TASK#STOMP 还会做一套非常专业的“环境清理”动作:
-
单例运行模式
通过 PowerShell 命令强行 Kill 掉之前运行的旧实例,确保当前只有一个活跃会话。这能有效避免产生大量重复进程导致 CPU 飙升而暴露。
-
时间戳篡改
这是个极其硬核的反取证技术。恶意脚本会主动修改自身文件和相关生成文件的时间戳,将其伪装成系统初始安装时的旧文件。这就导致蓝军在做应急响应、按时间线拉取被控主机文件修改记录时,很容易漏掉这些恶意文件。
03 核心高光:互为“看门狗”的双活 PowerShell 模块
真正的重头戏在后面。为了确保 C2(命令与控制)链路的绝对稳定,攻击者并没有把所有功能塞进一个脚本里,而是玩起了业务解耦,跑了两个隐藏的 PowerShell 脚本。
这部分的技术实现非常值得搞逆向和开发的朋友学习:
-
模块一:
sys_loader.ps1(干活的)它负责解码
diag_pack.dat并加载核心间谍功能。这个模块就是个“吸尘器”,专门窃取系统元数据、商业机密文档、Wi-Fi 密码、剪贴板内容,还能实时监控新文件的创建、偷偷截图,并接受任意的远程 PowerShell 指令。 -
模块二:
win_conn.ps1(通信的)它负责解码
win_conn_cfg.dat,建立一个备用的、持久化的 C2 通道。
🔥 高能预警! 这两个模块之间建立了一种“互相守护”的 Watchdog(看门狗)机制。
sys_loader.ps1 会持续检测 win_conn.ps1 的进程存活状态,如果发现兄弟挂了,立马把它重新拉起来;反之亦然。这种“你挂了我拉你,我挂了你拽我”的进程守护机制,加上两套独立的 C2 域名(如 corecloudfileshare[.]xyz 等),让防御者的清除工作变得极其棘手——只要没把它们同时干掉,春风吹又生。
04 诡异的收尾与思考
攻击进行到最后,这个框架还有一个让人摸不着头脑的操作:VBS 调度器会突然最大化打开 Google Chrome,并访问一个名为 irantenders[.]com 的网站(这是一个伊朗政府和地方机构招标合同的数据库)。
目前安全圈也没搞懂这一步的真实用意。我个人猜测,这可能是一种干扰视线的伪旗行动(False Flag),用来迷惑安全分析师,把溯源方向引向中东;或者仅仅是利用合法网站作为某种隐蔽的触发信号。
最后,脚本还会调用一个 purge.bat 执行 2 秒延迟的自毁清理,抹除所有活动痕迹。
总结一下
复盘整个 TASK#STOMP 攻击,我们可以看到现在黑产和 APT 组织的攻击思路越来越“克制”。他们极度依赖 Windows Script Host、PowerShell 和动态编译的 C# 代码。
🛡️ 防守建议:
面对这种纯原生组件攻击,传统的基于 Hash 和文件名的杀软基本等于形同虚设。作为防守方,我们必须把监控重点放在进程命令行参数监控(如 PowerShell 的编码执行)、异常计划任务的创建审计、以及关键目录(如启动文件夹)的非预期写入上。
大家如果在日常运维或者护网中遇到过类似“杀不死的双活进程”,欢迎在评论区留言交流!咱们下期技术拆解再见!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈动向 Kit Chung
Kit Chung《连开机启动项都做了双保险!TASK#STOMP全链路硬核技术解析》