400电话
微信咨询
加入我们
咨询时间: 9:30-18:30
400-998-3555
感谢您访问本站!我们检测到您当前使用的是 IE 浏览器。由于微软已正式终止对 IE 浏览器的技术支持,本站现已不再兼容该浏览器,可能会导致页面显示异常或功能无法使用。为了获得最佳体验,建议您:使用 Chrome、Edge、Firefox 等现代浏览器访问。
x

开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击

  • 作者:火绒安全

  • 发布时间:2026-07-31

  • 阅读量:1112

一、 概述

近期,火绒安全实验室在日常监测时发现,有黑产团伙正通过高度仿冒知名开源清理工具 FluentCleaner的钓鱼网站(fluentcleaner.org),针对国内普通用户及企业终端发起精准的鱼叉式投毒攻击。经研判,该攻击依托正规软件的口碑进行伪装,欺骗性极强。攻击者利用.NET Framework自带系统工具ServiceModelReg.exe作为劫持目标进程,通过进程镂空技术注入恶意载荷,在用户设备中隐秘执行远程控制、浏览器数据窃取等恶意行为。本次攻击所用C2地址隶属于Remus恶意软件家族,是黑产常用的窃密控端通道。目前,火绒安全产品已经实现对该行为的拦截与查杀。

查杀图.png

查杀图



二、 流程图

流程图.png



三、 样本分析

3.1样本溯源:

作者声明FluentCleaner无任何官方网站,仅存在GitHub仓库,当前域名(https://fluentcleaner.org)系黑灰产团伙恶意伪造的钓鱼网址。

当前域名系黑灰产团伙恶意伪造的钓鱼网址。.png


3.2静态分析:

3.2.1对mscoree.dll进行静态分析:

从内部种子对象读取6个qword生成密钥材料,并与payload逐字节XOR,返回的明文PE payload,后续被写入写入目标进程。

后续被写入写入目标进程.png


该函数从内部字节数组中提取Payload,重新申请内存完成复制后返回,Payload 来源于前序函数获取的字节数组对象。

Payload 来源于前序函数获取的字节数组对象.png


对ServiceModelReg.exe进行挂起等待写入。

对ServiceModelReg.exe进行挂起等待写入。.png



间接调用WriteProcessMemory将恶意payload写入目标。

间接调用WriteProcessMemory将恶意payload写入目标.png


当写入成功后通过修改指针劫持执行流,让目标进程执行恶意代码。

当写入成功后通过修改指针劫持执行流,让目标进程执行恶意代码。.png


3.2.2对被劫持目标用静态分析:

初始化->创建http请求->通过动态解析函数指针完成执行C2通信完整的C2执行流程。

通过动态解析函数指针完成执行C2通信完整的C2执行流程。.png


遍历寻找hosts文件,检查是否有指向恶意IP的条目,确认杀毒软件更新是否被阻断,获取系统网络配置信息。

获取系统网络配置信息。.png


该恶意程序通过C2下发的JSON配置中的path字段,对窃取目标路径进行了混淆处理。攻击者通过这种方式隐藏真实的窃取目标,以规避静态检测与分析。

以规避静态检测与分析。.png


对接收到的数据进行解码转为明文路径。

对接收到的数据进行解码转为明文路径。.png


对edge浏览器信息进行窃取,窃取的目标会根据服务器返回的配置不同变化。

窃取的目标会根据服务器返回的配置不同变化。.png


搜集到的数据解压、用随机key加密、打包上传数据。

打包上传数据。.png


窃取数据总结:

窃取数据总结.png


当主C2地址无法连接时会尝试连接备用C2地址。

当主C2地址无法连接时会尝试连接备用C2地址。.png



四、 应急处置方式

1.立即断开设备网络(有线/无线网络),彻底切断恶意程序与C2服务器的通信链路,阻止攻击者远程控制设备、窃取本地数据及下发后续恶意指令,避免危害进一步扩散;

2.在不联网、不运行可疑程序的前提下,将桌面、文档、工作资料等核心重要文件备份至离线U盘、移动硬盘等外部存储设备,防止查杀病毒、清理残留过程中造成数据丢失;

3.打开系统任务管理器,找到并强制结束ServiceModelReg.exe 恶意劫持进程,终止当前正在执行的注入、数据窃取、网络回连等恶意行为;

4.定位并删除从钓鱼网站(fluentcleaner.org)下载的FluentCleaner安装包、解压目录及同目录下的伪造mscoree.dll恶意文件,彻底清除病毒母体文件;

5.打开系统hosts文件,检查是否存在恶意IP、恶意域名绑定条目,若存在立即删除,恢复系统默认网络解析配置,修复被篡改的网络拦截策略,保障杀毒软件及系统网络正常更新、运行;

6.使用火绒安全软件进行全盘查杀,开启文件实时监控等功能,防范同类恶意程序再次入侵;

7.逐一排查系统注册表、计划任务、开机启动项、服务项,删除与本次恶意程序相关的残留配置、自启动任务与注册表键值,彻底清除病毒驻留痕迹,避免病毒重启复现。



五、总结说明

火绒安全提醒广大用户:该样本极具隐蔽性、欺骗性和危害性,黑产团伙利用正规开源软件的名义伪装恶意程序,采用典型的“白加黑”攻击手段规避安全检测、入侵用户设备。恶意程序入驻设备后,会主动通过网络连接恶意C2服务器,接受攻击者远程指令,肆意窃取用户浏览器账号数据、社交软件信息及系统隐私数据,还可阻断安全软件更新、篡改系统网络配置,实现长期驻留、持续窃密与远程控制,严重威胁用户个人隐私、办公数据及设备安全。切勿从非官方渠道下载系统优化、清理类工具,陌生域名的软件站点均存在极高投毒风险,一旦不慎中招,将面临数据泄露、设备被操控、信息被盗用等多重安全威胁。



六、IOC信息

白文件MD5:cc60d61ab809d32bbc680adae965b264


黑文件MD5: 4071f7e99e78b96420aee398901f891f


C2地址:

zelpx.garden:9895

tzpx.courses

carogra.biz:4219



安全无忧,一键开启

全面提升您的系统防护