采购文件暗藏杀机——PureRAT木马针对电商定向窃密
-
作者:火绒安全
-
发布时间:2026-09-15
-
阅读量:1089
一、概述
近日,火绒安全实验室收到用户反馈,称其在日常网络交易中经常有人发送“来说采购,然后发个文件,说让你下载打开”的信息,经溯源与技术分析,火绒安全工程师发现这是一起针对性瞄准电商行业商家的恶意网络攻击活动,该攻击主要通过站外社交、私聊、邮件、陌生对接渠道传播,攻击者伪装成合作客户、采购方,将恶意hta脚本文件伪装成正规的采购资料文档,以发送采购清单、报价单据、样品核对资料等商务名义投递恶意压缩包文件,精准诱导电商运营商家、店铺工作人员解压打开文件,触发恶意程序运行。用户误打开该伪装文件后,程序会在后台静默运行,隐蔽释放并启动多层恶意加载器,全程无明显弹窗提示、无运行痕迹,最终在系统内存中落地运行PureRAT远程控制木马,实现对受害终端的长期控制、数据窃取等恶意操作。

用户反馈
在样本传播的第一阶段,hta负责隐藏窗口、释放文件并启动加载器;第二阶段加载器将自身复制到加密硬编码的指定目录,通过随机数据膨胀文件,并借助rasphone.exe及Connection Manager配置文件间接启动转移后的副本;进入目标路径后,程序初始化clr、修改当前进程内的AmsiScanBuffer,再以内存方式加载托管Loader。Loader随后解密名为PayloadSource.zip的资源,恢复并运行最终PureRAT。
PureRAT与控制端建立TLS通道,并使用protobuf交换结构化消息。其功能包括主机信息收集、安全软件探测、浏览器及加密货币钱包数据窃取、屏幕截图、摄像头探测、计划任务持久化,以及在内存中加载控制端下发的.NET工具模块。
目前,火绒安全产品已实现对该行为的拦截与查杀。

图1、火绒查杀图
二、流程图

图2、流程图
三、样本分析
攻击者向电商商家投递包含“9月份采购样品清单.hta”的压缩包,诱导收件人打开附件。用户双击该文件后,Windows系统调用mshta.exe执行其中的HTML与脚本代码。

图3、攻击者投递的恶意压缩包

图4、.hta文件运行命令行
hta文件启动后先隐藏自身窗口,避免持续显示脚本界面。

图5、hta隐藏窗口
hta文件会释放.zip扩展名伪装的加密数据文件,随后解密恢复PE内容,并在自定义文件名表中随机选取一项作为解密后PE文件的文件名,本次分析时生成文件为supplier.exe。

图6、生成解密恢复PE后的随机名

图7、.hta释放的文件
hta会释放bat文件,通过bat文件,运行supplier.exe。

图8、启动程序的bat文件
supplier.exe运行后会创建类似Windows Search组件的目录,并将自身复制到以下位置:
C:\ProgramData\Search\34f3ee81e944bc6b\avq.exe
复制过程中,supplier.exe生成随机数据并追加到avq.exe尾部,使不同副本的体积和散列发生变化。膨胀操作主要用于增加样本的hash随机性,对抗杀毒软件上传云端检测。

图9、supplier.exe生成随机数据

图10、supplier.exe填充数据到文件中
supplier.exe还会释放.pbk、.cmp和.cms配置文件到公共用户目录。

图11、释放的Connection Manager配置文件
其中,pbk配置将cmdial32.dll指定为自定义拨号组件;配套cms文件的Pre-Init Actions,文件功能是通过cmd.exe启动转移后的avq.exe。
[Pre-Init Actions]
0=C:\Windows\System32\cmd.exe, /c start "" "C:\ProgramData\Search\34f3ee81e944bc6b\avq.exe"

图12、Connection Manager配置及间接启动命令
supplier.exe使用WPTaskScheduler RPC创建临时计划任务通过以下命令启动系统自带的rasphone.exe:
rasphone.exe -f C:\Users\Public\DDC87699A36825C5.pbk -d "PoCEntry"

图13、创建临时计划任务

图14、supplier.exe的调用链
上述行为完成后,用户进程列表中会出现avq.exe进程。
avq.exe没有在导入表中直接暴露全部关键API,而是通过PEB遍历、名称解密和动态解析方式获取CreateMutexA等函数地址。avq.exe创建以下全局互斥体,避免相同路径对应的实例重复运行:
Global\M_dd14849afcab7b94
avq.exe修改当前进程中amsi.dll!AmsiScanBuffer的函数开头,阻止amsi扫描,随后avq.exe会初始化clr,取得默认AppDomain,并把内嵌的Loader放入SAFEARRAY中,通过_AppDomain.Load从内存加载。

图15、加载器修改AmsiScanBuffer返回结果

图16、avq.exe在内存中加载托管Loader
avq内嵌的Loader被加载运行后,Loader会在内存中读取内嵌资源PayloadSource.zip。其内容不是可直接打开的ZIP压缩包,PayloadSource.zip是经过TripleDES-CBC加密并由GZip压缩的载荷数据。
Loader会读取PayloadSource.zip、Base64解码TripleDES密钥和IV、TripleDES-CBC 解密并去除PKCS#7填充、跳过四字节长度字段GZip解压、Assembly.Load(byte[])、反射调用解密后程序的GClass0.smethod_0函数。

图17、Loader解密并加载PureRAT
解密后的程序是76,800字节的.NET程序集,SHA-256为:
d882627c3a9ceb934a45f969c9416996337e36cbf7a07831f5e82d5c3ae4f855
程序集代码包含版本字符串4.4.1,其内嵌PKCS#12证书的主题和颁发者均为CN=PureRAT Agent。结合网络客户端结构、证书身份和功能实现,可以推断最终载荷为PureRAT 4.4.1。
PureRAT启动后创建Socket、NetworkStream和SslStream,使用内嵌证书建立TLS通信。本次运行中,传入Winsock的sockaddr_in的远程地址为:
172.98.22.177:56002
PureRAT并借助protobuf-net库进行序列化和反序列化业务数据。连接建立后,PureRAT先收集主机及受害者信息并向控制端登记,随后接收protobuf消息,由命令分发函数调用对应功能模块。

图18、PureRAT控制端解密前配置

图19、PureRAT控制端解密后配置

图20、PureRAT控制端内嵌TLS证书

图21、PureRAT初始化TLS通信函数

图22、PureRAT交换数据函数

图23、PureRAT命令分发函数
PureRAT中包含窃取Chromium系浏览器数据,并定位窃取加密货币钱包扩展及本地客户端数据的功能。其目标包括Chrome、Edge、Brave、QQBrowser、Vivaldi,以及MetaMask、TronLink、Coinbase Wallet、Trust Wallet、Phantom、Ronin 等扩展;同时还会寻找Atomic Wallet、Electrum、Exodus、Ledger Live、Telegram Desktop和Foxmail等应用数据。

图24、PureRAT收集浏览器及数字资产相关数据

图25、PureRAT收集浏览器及数字资产相关数据
此外,PureRAT能够通过WMI和系统API收集处理器、磁盘、内存、操作系统、用户域、权限状态、安全软件及摄像头信息,并可截取主屏幕图像。收集到的信息可用于生成主机指纹、评估受害环境。

图26、PureRAT收集主机信息函数

图27、PureRAT收集杀软信息函数

图28、PureRAT收集系统版本信息函数

图29、PureRAT探测摄像头函数

图30、PureRAT截取屏幕函数
在持久化方面,PureRAT可启动隐藏PowerShell,创建每五分钟重复运行一次的计划任务;PureRAT还支持通过Assembly.Load(byte[])在内存中加载控制端下发的附加.NET模块。

图31、PureRAT建立计划任务持久化

图32、PureRAT在内存中加载附加托管模块
这类针对电商商家的PureRAT远控木马定向攻击活动,伪装性强、隐蔽性高、窃取能力强,极易对电商经营终端数据安全、数字资产安全造成威胁。目前,临近中秋、国庆假期,又至各类电商大促节点,对于商家而言,商务沟通、订单对接、样品询价等往来业务激增,不仅是电商从业者,包括消费者也需要高度防范此类钓鱼攻击,警惕各类伪装成订单、售后、报价的恶意文件与钓鱼链接,火绒安全在此提醒广大用户:
不要直接打开陌生客户通过站外渠道发送的hta文件、脚本、快捷方式或可执行文件;
对采购清单、报价文件等压缩包内容保持警惕,必要时应在隔离环境中进行核验;
避免在经营主机中保存浏览器明文密码、数字货币钱包助记词及私钥;
发现rasphone.exe异常拉起陌生程序、非系统进程修改AmsiScanBuffer,或未知程序周期性创建计划任务时,应立即断网排查;
及时更新安全软件和病毒库,并对经营终端进行全盘查杀。
四、样本IOC


