首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
安全资讯
发新帖
0
1
微软警告:新型远程访问木马 StilachiRAT 正在袭击用户证书和加密钱包
发表于: 2025-3-19 09:47
3042
微软警告:新型远程访问木马 StilachiRAT 正在袭击用户证书和加密钱包
Editor
2025-3-19 09:47
3042
 最近,微软发布了一个重要警告,针对一种名为 **StilachiRAT** 的新型远程访问木马(RAT)。这种木马利用先进的技术手段来规避检测,并在目标环境中保持持久性,最终目的是窃取 **敏感数据**。根据微软的网络安全事件响应团队的分析,StilachiRAT 具有多种功能,例如“从目标系统中窃取信息,包括浏览器中存储的凭证、数字钱包信息、剪贴板数据以及系统信息”。 微软在 2024 年 11 月发现了 StilachiRAT,它的 RAT 功能存在于一个名为“**WWStartupCtrl64.dll**”的动态链接库模块中。令人担忧的是,该恶意软件尚未归属任何特定的威胁行为者或国家,这使得它的来源更加神秘并给网络防御带来了挑战。 目前尚不清楚这种木马是如何传播到目标系统上的,但微软指出,这种木马通常可以通过多种初始访问途径进行安装,因此组织必须实施适当的 **安全措施**。为了使攻击者更加隐蔽,StilachiRAT 设计了丰富的系统信息收集功能,包括操作系统的详细信息,硬件标识符(如 BIOS 序列号)、摄像头的存在,以及 开放的远程桌面协议(RDP)会话和正在运行的图形用户界面应用程序。这些信息通过组件对象模型(COM)和基于 Web 的企业管理(WBEM)接口使用 WMI 查询语言(WQL)进行采集。 除了收集广泛的系统信息,StilachiRAT 还针对安装在 Google Chrome 浏览器中的一系列加密钱包扩展进行攻击。这些扩展包括 **Bitget Wallet**、**Trust Wallet**、**TronLink**、**MetaMask**、**TokenPocket**、**BNB Chain Wallet**、**OKX Wallet**、**Sui Wallet**、**Braavos - Starknet Wallet**、**Coinbase Wallet**、**Leap Cosmos Wallet**、**Manta Wallet**、**Keplr**、**Phantom**、**Compass Wallet for Sei**、**Math Wallet**、**Fractal Wallet**、**Station Wallet**、**ConfluxPortal** 和 **Plug**。 StilachiRAT 还能够提取存储在 Chrome 浏览器中的凭证,定期收集剪贴板内容(例如密码和加密钱包),并监控 RDP 会话,通过捕获前台窗口信息来实现其监视目的。同时,它与远程服务器建立联系,将收集到的数据外泄。由于其指挥与控制(C2)服务器之间的通信是双向的,StilachiRAT 可以接受来自 C2 服务器的指令,完成包括删除打开的网络连接、启动指定应用程序等多达 10 条不同命令的操作。 值得注意的是,StilachiRAT 显示出反取证行为,包括清除事件日志和检查特定系统条件以避免被检测。微软表示,这些策略包括循环检查分析工具和防沙箱计时器,以防止它在常用于恶意软件分析的虚拟环境中完全激活。 这一披露与 **Palo Alto Networks** 的 Unit 42 近日详细介绍的三种异常恶意软件样本相关,其中包括由 C++/CLI 开发的被动互联网信息服务(IIS)后门,一个使用不安全内核驱动程序安装 GRUB 2 引导加载程序的引导启动程序,以及由称为 ProjectGeass 的跨平台后期利用框架开发的 Windows 植入。 Unit 42 研究员 Dominik Reichel 还指出,恶意软件是一个 64 位 DLL,它通过名为 ampa.sys 的合法签名内核驱动程序安装 GRUB 2 引导加载程序磁盘映像。有趣的是,重启后,该 GRUB 2 引导加载程序会在计算机扬声器中播放《Dixie》这首曲调,这种行为可能表明恶意软件是一次攻击性恶作剧。 为了限制此类恶意软件的传播,微软建议用户仅从官方渠道下载软件,并实施能够阻止恶意电子邮件附件和域名的 **安全措施**。随着数字化世界的日益复杂,这种最新的远程访问木马 StilachiRAT 的崛起提醒我们,网络安全仍然是我们亟需重视的重点,企业和个人应该加强对安全威胁的认识,以保证信息安全。 在这个充满挑战的网络环境中,继续关注网络安全趋势、动态信息和有效防护措施将是每个用户、企业和组织应尽的责任。随着高级持续威胁(APT)和其他网络攻击模式的不断演变,我们需要时刻保持警惕,确保我们的数据不被泄露,系统不受攻击。
冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。
收藏
・
0
点赞
・
1
打赏
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
HOWMP
期待更多优质内容的分享,论坛有你更精彩!
2025-4-30 10:33
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
1
)
mb_tmrcbocq
雪 币:
16
能力值:
( LV1,RANK:0 )
在线值:
发帖
3
回帖
4
粉丝
0
关注
私信
mb_tmrcbocq
2
楼
我的tronlink钱包被黑多签,有大神帮我转出资金吗,有偿
2026-1-6 23:34
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
Editor
2682
发帖
5467
回帖
145
RANK
关注
私信
他的文章
人机共智·重构攻防|WiFi万能钥匙,助力第十届安全开发者峰会(SDC2026)
104
SDC2026·安全训练营报名开启!直击固件、AI 攻防、Android 逆向
852
人机共智·重构攻防|武汉科锐,助力第十届安全开发者峰会(SDC2026)
679
把奇思妙想带到SDC!极客市集展商招募开启
642
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部