Securonix 披露一款名为 TASK#STOMP 的 Windows 后门,几乎完全依赖系统自带组件运行:用 VBScript 安装器注册四条伪装成系统服务的计划任务,再用两个隐藏 PowerShell 模块窃取商业文档、Wi-Fi 明文密码与剪贴板内容,并接受远程命令。
事件概述
感染链从一个随机命名的 VBScript 开始。Securonix 观测到的文件名为 95c9050t66.vbs,位于用户桌面等可访问路径,由 wscript.exe 启动。初始投递方式尚未确认。脚本启动后会在 %LOCALAPPDATA%\WinDefendSvc 创建暂存目录,该命名刻意贴近 Windows Defender 服务。
技术细节
持久化分两层。第一层是四条计划任务,名称分别为 Local Credential Manager、Network Audio Service、Windows Display Manager、Device Credential Handler,任务定义以 XML 形式存放在上述暂存目录中,重复执行时会复用同一批 XML 而轮换任务显示名。第二层是把 msdiag.vbs 放进启动文件夹,登录即由 Windows Script Host 拉起,可在计划任务被删除后重建。
功能主体是两个隐藏 PowerShell 模块 sys_loader.ps1 与 win_conn.ps1,分别经 Base64 解码 diag_pack.dat 与 win_conn_cfg.dat 后在内存中执行。主模块遍历所有固定驱动器搜索 Word、PDF、PowerPoint、Excel 文档与压缩包,优先近期文件、跳过超过 500MB 的大文件,上传后持续监控并抓取新增或修改的文件;同时用 netsh wlan 枚举已保存的无线配置并取出明文 Wi-Fi 密码,并支持复制后清空剪贴板、截取主屏幕以及通过 Invoke-Expression 执行任意命令。两个模块互为看门狗,任一被终止即被对方重启。木马还用 Add-Type 在运行时调用 csc.exe 编译一小段 C# 关闭 TLS 证书校验,形成 powershell.exe 到 csc.exe 再到 cvtres.exe 的进程链。命令控制服务器为两个带令牌认证的域名 corecloudfileshare[.]xyz 与 attachmentsharingdrive[.]xyz,互为故障转移。
影响评估
研究团队未将该活动归因到具体组织,也未披露受害企业所属行业。从解码后的载荷配置看,本次行动偏向长期驻留与情报收集,而非即时破坏,但后门保留了无限制的命令执行能力。风险最高的场景是存放大量敏感文档的企业环境:模块会自动扫描全部固定盘并持续追踪文件变化。
修复建议
- 按关联而非单点指标检测:可写目录(尤其 AppData 下)中启动的隐藏 PowerShell、Base64 解码后直接执行 ScriptBlock、调用 Add-Type 关闭证书校验、powershell.exe 派生 csc.exe、
%LOCALAPPDATA%下出现计划任务 XML、以及调用netsh wlan ... key=clear。 - 清理时必须同步清除四条计划任务、启动文件夹中的 msdiag.vbs、暂存目录与两个 .dat 文件。
- 处置前先保全证据:计划任务 XML、启动脚本、PowerShell Script Block 日志、AMSI 遥测、编译器产物与暂存数据文件。
- 在网络侧封禁正文列出的两个 C2 域名及其解析结果。
- 对普通用户账号限制 wscript.exe 与 csc.exe 的执行。