文章总结: 这篇文档分析了使用隐写术技术的.NET加载器变种,该加载器用于传播Lokibot恶意软件。与早期版本不同,此变种将图像存储在单独的容器模块中,仅在运行时解密和加载,增加了检测难度。研究人员通过更新PixDig工具成功提取了隐藏的有效载荷,并详细分析了Lokibot的功能,包括凭据窃取、进程注入和持久化机制。文章提供了MITREATT&CK战术映射,有助于安全团队开发相应的检测规则和防御措施。
综合评分: 92
文章分类: 恶意软件,漏洞分析,威胁情报,WEB安全,应急响应
再次隐藏:包含 Lokibot 的更新版多有效载荷 .NET 隐写术加载器
Ots安全
2025年11月18日 14:55
广东
威胁简报
恶意软件
漏洞攻击
远程访问木马 (RAT) 和木马窃取程序已成为近年来最常见的恶意软件威胁之一。为了逃避在受感染或目标系统上的检测,这些恶意软件家族通常会使用加密器或加载器来混淆其代码,或者将自身伪装在看似无害的文件格式(例如图像)中。
2025年8月,Splunk威胁研究团队(STRT)发布了一篇博文,分析了一个使用隐写术技术传播多种恶意软件(包括Quasar RAT)的.NET加载器。在研究过程中,我们发现了一些有趣的恶意软件样本,它们使用了该加密器或隐写加载器的修改版本。该变种包含一个额外的模块,专门用于进一步逃避检测并阻碍有效载荷的提取,这使其与我们之前在博文中讨论的版本有所不同。
在本篇博客中,STRT 将分析更新后的隐写术加载器,包括其有效载荷之一:Lokibot 恶意软件。博客还将重点介绍提取的 MITRE ATT&CK 战术、技术和程序 (TTP),以支持旨在识别此类威胁的检测开发和测试工作。
图 01:NET 隐写加载器执行流程的另一种变体
分析
隐写术加载器
这个用于传播 Lokibot 的加载器样本,会伪装成合法的商业文档,使用诸如“询价单 (RFQ)”之类的常见交易术语来诱使用户解压缩并打开文件。通过简单的 YARA 规则开发,STRT 识别出了几个利用此恶意加载器的其他恶意软件样本,如图 02 所示。
图 02:更多 .NET 隐写术加载器示例
在分析此恶意加载器的过程中,我们发现了两种用于解析资源元数据结构中资源条目的显著方法。有趣的是,与我们之前博客中讨论的 .NET 隐写术加载器不同,此加载器不包含任何需要处理的资源 blob 数据。图 03 显示了负责定位资源条目数据的两个方法 get_crc() 和 get_IVBD() 的屏幕截图(在其他恶意软件样本中,方法名称可能有所不同)。
图 03:资源解析器方法
通过对加载器代码的进一步分析,我们发现它会解密并直接将一个额外的模块加载到进程分配的内存空间中。这个解密后的模块仅用作容器,容纳加载器使用的两个独立模块。值得注意的是,这两个模块隐藏在嵌入到 .NET 资源元数据中的两个镜像文件中。图 04 展示了加载的解密模块和资源镜像,其中包含了该加载器的下一阶段恶意软件组件。
图 04:解密后的 DLL 模块
图 05 帮助 STRT 根据图像的结构和外观判断,这些图像可能使用了与之前使用 Quasar RAT 分析的版本相同的解密算法。这一观察结果也使我们得出结论:这是一个新型的隐写加载器。与早期版本直接将恶意图像嵌入到加载器 .NET 资源元数据中不同,该变种将图像存储在一个单独的“容器”模块中。该模块仅在运行时解密和加载,这使得静态检测工具和自动有效载荷提取更难识别威胁,除非研究人员或安全分析师首先解密该容器模块。
图 05:隐写图像
PixDig – 隐写术有效载荷提取工具
基于这些信息,我们尝试使用之前开发的简单 PowerShell 工具PixDig,从恶意加载器加载的已解密 DLL 模块中提取这些图像中的隐藏有效载荷。不幸的是,该工具失败了,因为 LoadFile() 方法抛出了异常,如图 06 所示:“无法加载文件或程序集‘Q.dll’或其某个依赖项。它不是有效的 Win32 应用程序。(HRESULT 异常:0x800700C1)”
图 06:PixDig DLL 模块异常错误
为了快速验证PixDig有效载荷提取算法是否仍然有效且保持不变,STRT 从加载器中提取了两个图像:“crc”(.bmp 文件)和“IVBD”(.png 文件),并对工具进行了一些小的更新,使其能够接受图像作为输入,并强制对每种文件类型执行解码和解密算法。如图 07 所示,这使得我们能够成功提取隐藏在这些图像中的两个阶段模块。
图 07:PixDig 提取工具
此外,STRT 还开发了一个简单的脚本来解密从 PNG 文件中提取的 stager 加密数据块中隐藏的最终有效载荷,从而检索到了最终有效载荷 Lokibot 恶意软件。
图 08:最终有效载荷解密
洛基博特有效载荷
LokiBot 是一款信息窃取程序,最早于 2015 年在地下论坛上出现,随后不久便被发现。2018 年其源代码泄露,加上成本低廉,使其得以广泛传播。LokiBot 主要针对 Windows 系统(以及后来的 Android 版本),窃取浏览器和应用程序凭证、加密货币钱包以及键盘输入信息,并可植入后门以植入其他恶意程序。攻击者通过网络钓鱼/垃圾邮件、恶意附件以及使用混淆和规避技术的多阶段投放器传播 LokiBot。持续不断的攻击活动和周期性的攻击高峰使其在 2020 年代仍然构成持续威胁。
图 09 显示了 PE 文件的时间戳,该时间戳指示文件的创建或链接时间。此时间戳表明,尽管某些 LokiBot 样本来自较旧的构建版本,但恶意软件作者仍在继续使用最新的加载器分发 LokiBot。这表明恶意软件的部署策略仍在不断更新和改进。
图 09:装载机 PE 时间戳
基于时间的规避(T1497.003)
提取出的 Lokibot 有效载荷首先会检查它是否使用 -u 参数执行。如果存在此参数,恶意软件会暂停 10 秒钟,然后再运行其主代码。
图 10:睡眠参数
系统信息发现(T1082)
Lokibot 会收集各种系统信息,包括用户名、令牌成员身份、原生系统详细信息和操作系统版本,这些信息会作为信标数据的一部分发送到其命令与控制服务器。此外,该恶意软件还会提取机器 GUID,并利用该 GUID 生成互斥锁。这使得 Lokibot 能够确定自身是否已在目标主机上运行。
图 11:系统信息收集和互斥锁
图 12:命令与控制连接
从密码存储中获取凭据(T1555)
图 13 显示了 Lokibot 的一系列功能截图,这些功能旨在从各种来源(包括网页浏览器、FTP 客户端、保险库和密码管理器)收集敏感信息。所有这些数据随后都会从受感染主机泄露到命令与控制 (C2) 服务器。
图 13:用于收集凭据的目标浏览器代码片段
下表列出了该恶意软件用来收集敏感数据和凭据的浏览器和应用程序的完整列表。
| 类别 | 应用/目标 |
| — | — |
| 浏览器 | Mozilla Firefox、IceDragon、Cyberfox、Waterfox、Pale Moon、K-Meleon、SeaMonkey、Flock、Black Hawk、Opera、Lunascape、QupZilla、QtWeb |
| FTP 工具 | FileZilla、WS_FTP、WinFTP、FTPShell、NppFTP、MyFTP、FTP Box、Sherrod FTP、FTP Now、FTPSite、Xftp、EasyFTP、SFTP Config、JASFTP、Automize SSH、Cyberduck、FullSync、LinasFTP、Staff-FTP、BlazeFtp、NetFile、GoFTP、ALFTP、DeluxeFTP、WCX FTP、FTP Getter、SmartFTP、FlashFXP、NovaFTP、NetDrive、BitKinex、UltraFXP、SecureFX、Fling FTP、ClassicFTP、PuTTY、WinSCP、32位FTP、FTP Navigator、Secure FTP Expert、Steed、Expandrive |
| 电子邮件客户端 | Mozilla Thunderbird、Postbox、Fossamail、Foxmail、PocoMail、IncrediMail、Opera Mail、DeskSoft CheckMail、Gmail Notifier、FlaSKa、Trulymail、YMail、Outlook、WinChips |
| 密码管理器 | Windows Vault、mSecure、Enpass、Roboform、KeePass、Password1、Krotik |
| 其他工具 | Pidgin (Purple)、SuperPuTTY、VNC、Syncovery、Full Tilt Poker、PokerStars、NoteFly、NoteZilla、Stickies、Sticky Notes、Todo Desktop、SPN、Softwaretnetz Mailing |
Lokibot 加载 sqlite3.dll、mozsqlite3.dll 和 nss3.dll 来访问和解密存储的浏览器数据(例如保存的密码和 cookie),这些数据通常存储在 SQLite 数据库中,并使用 NSS(网络安全服务)库进行保护,尤其是在基于 Mozilla 的浏览器中。
图 14:加载数据库访问模块
入口工具转移(T1105)
Lokibot 还能够使用 UrlDownloadToFileW() Windows API 将其他恶意软件、插件或恶意组件下载到受感染的主机上。下载的文件会以随机生成的文件名保存在 %temp% 文件夹中,然后执行。遗憾的是,在本次分析时,命令与控制 (C2) 服务器已离线。
图 15:下载文件
访问令牌操纵 (T1134)
Lokibot 会尝试启用 SeDebugPrivilege 令牌,以获取受感染系统上的更高权限。通过启用此权限,该恶意软件可以与通常需要管理员权限的进程(包括 lsass.exe 等系统进程)进行交互并进行操控。这种提升的访问权限对于 Lokibot 执行诸如凭据转储之类的操作至关重要,因为它允许恶意软件绕过标准安全限制,并从受保护的进程中提取敏感信息。
图 16:SedebugPrivilege 进程令牌权限
工艺注射(T1055)
图 17 显示了 Lokibot 代码片段的屏幕截图,该代码片段负责将 shellcode 注入到 lsass.exe 进程中以执行凭据转储。此外,作为一种防御规避技术,加载器还会将 Lokibot 注入到新创建的 vbc.exe 进程中。vbc.exe 是 Visual Basic 编译器,它是 .NET Framework、.NET SDK 或 Visual Studio 的一部分,负责读取源文件、编译为 IL/PE 并写入输出。
图 17:过程注入
注册表中的凭据 (T1552.002)
Lokibot 会访问存储在 Windows 注册表中的 Outlook 配置文件信息,以提取电子邮件帐户凭据、服务器设置和其他配置数据。通过攻击这些注册表项,Lokibot 可以窃取用户名、密码和配置文件详细信息等敏感信息,从而进一步入侵受害者的电子邮件帐户或窃取数据。
图 18:Outlook 配置文件注册表访问
计划任务/作业 (T1053)
作为其持久化和权限提升技术的一部分,Lokibot 会创建一个指向自身在受感染主机上已部署副本的定时任务。这确保了 Lokibot 在每次系统启动时自动执行,使其能够在重启后保持持久性,并可能以提升的权限运行,具体取决于分配给定时任务的权限。
图 19:Lokibot 计划任务
END
公众号内容都来自国外平台-所有文章可通过点击阅读原文到达原文地址或参考地址
排版 编辑 | Ots 小安
采集 翻译 | Ots Ai牛马
公众号 | AnQuan7 (Ots安全)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Ots安全 《再次隐藏:包含 Lokibot 的更新版多有效载荷 .NET 隐写术加载器》