文章总结: 本文分析新型Windows远程访问木马SloppyRAT,该恶意软件通过多阶段ClickFix链传播,利用旧版finger.exe下载脚本,结合IronPython执行载荷,最终部署CastleLoader和CastleRAT,支持主机侦察、隐蔽命令执行及横向移动,为勒索软件入侵铺路。文章提供详细攻击链分析及IOC哈希,建议防御者监控TCP79端口及特定User-Agent字符串以检测威胁。
综合评分: 85
文章分类: 恶意软件,威胁情报,漏洞分析,应急响应,安全运营
黑客利用ClickFix部署新型SloppyRAT,以实现勒索软件的横向移动
原创
ZM
ZM
暗镜
2026年9月17日 06:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一种名为 SloppyRAT 的新型 Windows 远程访问木马,似乎被定位为勒索软件入侵的启用工具。
该恶意软件于 2026 年 6 月首次被发现,它通过多阶段 ClickFix 链进行传播,并结合了主机侦察、隐蔽命令执行、反向代理和弹性命令与控制机制,以支持入侵后的活动和横向移动。
该命令不会立即释放常规可执行文件,而是利用旧版 Windowsfinger.exe实用程序从攻击者控制的服务器检索批处理脚本。
Finger 通常通过 TCP 端口 79 进行通信,而 TCP 端口 79 在现代企业环境中很少需要,因此 Finger 出现在端点遥测中可能是一个高信号检测机会。
下载的脚本会将合法的 Windowscurl.exe二进制文件复制到用户的 AppData 目录中,将其重命名为数字.com文件名,并使用它来从 GitHub 获取 IronPython。
IronPython 然后启动一个经过压缩和 Base64 编码的 Python 有效载荷,继续分阶段执行链。
ThreatLabz 将后续活动与从 http://localhost:8000 下载 CastleLoader和 CastleRAT 组件联系起来skipraid[.]com,使用了独特的K8VGmQTrzXUser-Agent 字符串。
CastleLoader 之前曾与欺骗性投放活动有关,旨在检索额外的有效载荷,而 CastleRAT 提供远程控制和命令执行功能。
最后一个 Python 阶段config.py从 Azure Blob 存储位置检索并使用它来反射加载名为hostfxr.dll.
加载器使用 User-Agent 字符串Mozilla/5.0 (compatible; DLLMemLoader/1.0),防御者可以在代理和云存储日志中查找此指标。
SloppyRAT 具备足够的功能,可以在首次访问后协助勒索软件关联方。
它可以收集主机和安全产品信息,枚举进程、服务、用户、本地组成员身份、文件、注册表值、环境变量和网络连接。
它还支持下载文件、创建进程、运行 WMI 查询、更改 Microsoft Defender 首选项以及通过多个执行路径启动命令。
相关IOC
| 值 | 描述 |
| — | — |
| 9f84cfcf988530941555d1cb7780a091743cf567396201eff7731f5475768f9a | SloppyRAT DLL 的 SHA256 值 |
| 8774533134d9d1514106c4090a0c5bccab4550facdcfe03f4e02b9764343a990 | SloppyRAT DLL 的 SHA256 值 |
| ff142fc192daa2a83bc565e5b38ebbe05561f3a19c7fc2d08e38c97e1986bbc5 | SloppyRAT DLL 的 SHA256 值 |
| 680c3a9f5fdddfcc34856c7a67d21bbdd2b47d70bdfb829ff59cfa0e3bc72d21 | SloppyRAT DLL 的 SHA256 值 |
| bdcf8fe230e23692b658b62b6547374e2234f2a497b19d26637018a1839e6dfd | SloppyRAT DLL 的 SHA256 值 |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM
ZM《黑客利用ClickFix部署新型SloppyRAT,以实现勒索软件的横向移动》