文章总结: 本文针对银狐GhostRAT/WinOS变种提供排查思路。文档列出键盘记录与屏幕截图在Windows端的高频落地路径及文件特征,并详细阐述5步快速排查法:路径遍历、进程内存分析、网络C2关联、持久化检查及特征行为检测。最后强调内存优先与路径自定义特点,建议应急处置时先断网隔离并导出内存。
综合评分: 89
文章分类: 应急响应,恶意软件,实战经验,安全运营
银狐GhostRAT/WinOS变种键盘记录和屏幕截图的排查思路
cyberpanda
SOC安全分析之旅
2025年12月25日 20:11
上海
银狐GhostRAT/WinOS变种以内存暂存+实时回传为主,本地落地路径多为攻击者自定义,以下是Windows端高频路径与5步快速排查法,适配实战响应。
一、高频路径速查(Windows)
键盘记录 %Temp%(如C:\Users[用户名]\AppData\Local\Temp、C:\Windows\Temp)%AppData%(Roaming/Local)**C:\ProgramData**(如C:\ProgramData\baiduScreenShot) 常见名:keylog.txt、keys.log、log.dat;驱动级记录多无本地文件
屏幕截图 %Temp%(临时PNG/JPG,如sf_xxx.png)%AppData%隐蔽子目录**C:\ProgramData**随机名文件夹(如C:\ProgramData\xxx\日期\微信截图\) 截图常生成即回传删除,本地留存概率低;WinOS模块可能定向存银行/微信窗口截图
特殊路径 微信文件目录(C:\Users[用户名]\Documents\WeChat Files[wxid]\FileStorage\File\)System32/SysWOW64随机子目录OneDrive/Teams缓存目录 钓鱼传播时常见初始释放路径;持久化多在启动项目录(C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp\)
二、5步快速排查(实战可直接用)
-
📂 路径遍历(优先)
◦ 搜索:%Temp%\.log、%Temp%\.png、%AppData%\.dat、C:\ProgramData\ScreenShot*、C:\ProgramData\下隐藏文件夹
◦ 工具:Everything搜keylog*、screenshot*,显示隐藏文件(Win+R→cmd→attrib -h /s /d C:\ProgramData\*)
-
🛠️ 进程与内存排查
◦ 进程:用ProcessHacker/System Informer找无签名、高权限、异常网络连接的进程(如svchost.exe子进程、随机名exe)
◦ 内存:MDE内存dump、X64dbg动态调试,抓键盘/截图模块痕迹;查进程句柄,定位读写的临时文件/目录
-
🌐 网络与C2关联
◦ 用netstat/TCPView抓异常出站流量(非80/443的可疑端口),反向查进程PID
◦ Splunk/SPL:index=* sourcetype=WinEventLog:Security EventCode=4688 | search CommandLine=”*keylog*” OR CommandLine=”*screenshot*”
◦ MDE KQL:DeviceProcessEvents | where ProcessCommandLine has_any (“keylog”, “screenshot”, “Temp”, “ProgramData”)
-
🗝️ 持久化与注册表
◦ 查启动项:HKCU\Software\Microsoft\Windows\CurrentVersion\Run、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
◦ 查计划任务:schtasks /query /v,找无描述、随机名任务
-
🧪 特征与行为检测
◦ 静态:用VT/火绒查文件签名、PE特征;动态:MDE/EDR监控键盘钩子、屏幕捕获API调用(如BitBlt、GetAsyncKeyState)
◦ 内存特征:Dump进程内存,用Volatility查keylog、screenshot字符串与模块
三、关键提示
• 内存优先:多数变种无本地文件,重点抓内存dump与C2通信日志
• 路径自定义:攻击者可改配置,需结合进程树、网络流量与行为日志关联分析
• 应急处置:先断网,隔离可疑进程,导出内存dump,再清理文件与注册表
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:SOC安全分析之旅 cyberpanda《银狐GhostRAT/WinOS变种键盘记录和屏幕截图的排查思路》