规避常规排查:滥用 WP TaskScheduler 持久化的 PureRAT 定向投递分析

概述   近期,瑞星威胁情报平台发现一起伪装成电商采购清单的定向攻击事件。攻击者将样本命名为9月份采购样品清单.hta,通过钓鱼邮件、即时通讯工具等社工手段投递,诱骗用户双击执行。样本运行后释放可执行程序Poltarbi.exe,并经批处理脚本间接将其启动,以切断初始脚本与恶意载荷之间的进程链。Poltarbi.exe承载后续全部恶意行为:先将自身复制到伪装目录并膨胀体积以改变文件特征,再借助WP TaskScheduler建立本地持久化,最后经内嵌加载器将PureRAT远控木马在内存中解密执行,木马与远程服务器通信并窃取敏感信息,可造成用户数据泄露或系统被控。   其持久化机制完全依靠未公开的系统机制实现:样本将一个隐藏的计划任务注册进WP TaskScheduler——系统内部的并行调度子系统,该任务不产生任何传统任务痕迹,在schtasks、Autoruns等常规排查工具下均不可见。任务不直接执行载荷,而是启动系统自带的拨号程序rasphone.exe读取样本释放的配置文件,再由该文件中的“连接前执行动作”字段调用系统命令执行恶意载荷,从而将攻击链伪装成一次常规的拨号流程。 事件详情   本次攻击的起点是一份名为9月份采购样品清单.hta的恶意文件。用户双击后,系统调用mshta.exe解析执行。该文件虽以HTA为后缀,但内容并非真正的HTML文档,而是由头部的加密数据与尾部的恶意脚本拼接而成:尾部脚本从头部解密出ZIP数据,在%TEMP%下以随机GUID命名的工作目录释放并解压,得到Poltarbi.exe。该样本为Rust编写的原生程序,经强混淆处理,是整个攻击链中承上启下的关键组件。   该组件通过批处理间接启动,从而切断mshta.exe与恶意载荷之间的进程链。Poltarbi.exe运行后先将自身复制到C:\ProgramData下的伪装目录并追加随机数据,再释放Connection Manager配置文件并通过WP TaskScheduler创建登录触发任务,由任务调用rasphone.exe完成持久化驻留。   最后,Poltarbi.exe初始化CLR环境,将内嵌的.NET加载器与PureRAT木马依次在内存中解密执行,建立与控制端的TLS通道。整个攻击过程可分为四个阶段:文件解密与载荷释放、批处理间接启动、WP TaskScheduler持久化、内存加载与远控。 攻击流程 样本分析 9月份采购样品清单.hta分析…