文章总结: 新型TASK#STOMP后门滥用PowerShell实施长期间谍活动,通过VBS安装器、隐藏进程与计划任务持久化,窃取文档、Wi-Fi密码、剪贴板及屏幕截图。攻击者利用双PowerShell分支与C2故障转移维持访问。建议安全团队基于行为链检测,排查AppData计划任务、启用脚本块日志与AMSI,并协同清理全部恶意组件以防重建。
综合评分: 85
文章分类: 恶意软件,应急响应,威胁情报,红队
新型TASK#STOMP后门滥用PowerShell,窃取文档与Wi-Fi密码
FreeBuf
2026年9月24日 18:00
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
研究人员最新分析发现一款名为TASK#STOMP的Windows后门,可滥用系统常规内置工具实施长期间谍活动。该后门通过VBS安装器、隐藏PowerShell进程、计划任务与运行时代码编译等机制,从受控设备上窃取商业文档、已保存的Wi-Fi密码、剪贴板数据与屏幕截图。
目前观测到的感染链始于用户可访问路径下的一个随机命名VBS文件。研究人员尚未确认其初始传播路径,现有证据无法区分攻击来源是钓鱼邮件、浏览器下载、移动存储介质、远程访问还是压缩包解压执行。脚本一旦启动,就会创建多种持久化机制,确保设备重启或部分清理操作后仍能存活。
Securonix在向Cyber Security News(CSN)提供的一份报告中表示,其分析人员已解码最终payload,确认TASK#STOMP是一款功能完整的PowerShell后门。研究显示,该后门的设计目标是长期数据窃取与远程控制,而非发动即时破坏性攻击。
这种组合攻击方式对存储敏感文件的企业构成更高风险。攻击者可搜索所有固定驱动器中的近期文档与压缩文件,还会持续监控新增或修改的文件。
经编码的VBS脚本
该后门还可接收攻击者下发的指令,受控设备可能面临进一步数据窃取、其他恶意软件植入或破坏性操作的风险。此外,后门还会收集系统与网络信息,用于向C2服务器注册上线。
Part01
核心模块基于PowerShell实现
后门主模块会遍历所有固定驱动器,搜索Word、PDF、PowerPoint、Excel格式文档及压缩文件。模块优先筛选过去一年内创建或修改的文档,跳过大小超过500MB的文件,再将符合条件的文件上传至C2服务器。
模块内置文件监控器,会持续监听驱动器变化,后续新增或修改的文件也会被窃取。它还会执行Windows netsh命令枚举系统保存的无线配置文件,从中提取明文存储的Wi-Fi密码。
攻击者可通过后门复制、外传剪贴板内容后清空剪贴板,还可根据指令截取主屏幕截图。这些功能让TASK#STOMP成为一款覆盖面极广的数据窃取工具,其窃密行为与此前公开的Wi-Fi凭证窃取活动中的凭据收集特征类似。
后门的工作负载由两个独立的PowerShell分支分担。其中一个分支负责解码文档窃取payload,另一个分支维护第二条命令控制通道,两个通道的功能存在重叠。
经解码的VBS脚本
两个PowerShell分支可互相拉起恢复运行,对应的C2服务器也支持故障转移机制。即便某个进程被终止或网络链路中断,攻击者仍能维持对受控设备的访问。恶意软件会伪装成类似Chrome的用户代理隐藏网络流量,还会在PowerShell内编译小型C#辅助程序。
这些辅助程序会接受无效TLS证书,即便正常证书校验机制会拦截连接,后门仍能成功与C2服务器通信。这种攻击手法与其他滥用PowerShell脚本、通过Windows原生组件投递后门的案例特征一致。
Part02
多机制实现持久化驻留
TASK#STOMP会利用用户可写的AppData目录下存储的XML文件,创建四个计划任务,同时在系统启动文件夹中投放msdiag.vbs脚本。
这些计划任务采用轮换命名机制,名称与Windows系统服务高度相似,仅靠快速排查任务名很难识别异常。这种手法是典型的Windows计划任务持久化滥用:攻击者将系统可信的计划功能转化为长期驻留的落脚点。
重新加载模块前,脚本会先终止此前运行的实例,并将多个文件的时间戳修改为2024年1月15日。完成这些准备工作后,脚本会以隐藏窗口、绕过执行策略的参数启动PowerShell。
两个PowerShell进程随后会启动系统合法的C#编译器csc.exe。对防御方而言,完整的行为链特征远比单个文件名或任务名更有检测价值。
TASK#STOMP执行流程
安全团队应重点排查从AppData目录创建计划任务的VBS或Windows Script Host进程,尤其是这类进程后续伴随隐藏PowerShell启动、编译器调用行为的场景。
启用PowerShell脚本块日志、AMSI记录、计划任务日志与终端文件事件监控,可留存攻击过程中的命令与临时文件信息,帮助安全人员还原完整攻击链。此前多起类似的隐藏PowerShell持久化活动也证明,针对原生系统工具的滥用行为,需要基于行为特征开展检测。
攻击处置工作需要协同开展。安全团队首先要留存计划任务XML文件与攻击阶段投放的文件,终止正在运行的VBS与PowerShell进程。
后续需逐一删除所有恶意计划任务与启动项,封禁已确认的恶意基础设施。所有操作完成后要重启设备,确认没有残留恶意组件回连。
如果仅删除单个脚本或计划任务,剩余组件可能会重新重建感染链,导致清理失败。
入侵指标(IoCs)
注:文中IP地址与域名均已做去活化处理(如将.替换为[.]),防止意外解析或跳转。请仅在MISP、VirusTotal或内部SIEM等受控威胁情报平台中还原地址。
参考来源:
New TASK#STOMP Backdoor Uses PowerShell to Steal Documents and Wi-Fi Passwords
New TASK#STOMP Backdoor Uses PowerShell to Steal Documents and Wi-Fi Passwords
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《新型TASK#STOMP后门滥用PowerShell,窃取文档与Wi-Fi密码》