Posted in威胁分析
隐匿的“文函”——银狐新变种样本分析报告
概述
近期,瑞星安全团队接到用户反馈,样本经分析为一个采用Rust语言开发的银狐木马。该样本是一款多层链式部署的远控木马程序,伪装成名为文函.exe的普通文档程序,以降低用户警惕性。样本内置完善的环境检测逻辑,能够自动规避虚拟机、调试器及主流安全软件环境;成功落地后,通过添加Windows Defender扫描排除项实现查杀绕过,并依托系统合法进程backgroundTaskHost.exe完成无文件进程注入,实现持久化驻留。其C2服务地址为gawdkl.fit,支持包括主机信息采集、屏幕截图、键鼠模拟、文件传输、注册表篡改、服务创建、摄像头/音频捕获等在内的完整远控功能,可窃取聊天软件记录、剪贴板内容、系统配置等敏感数据。