卡巴斯基披露CoolClient后门变种:更隐蔽监视Win10/Win11活动

IT之家 8 月 15 日消息,卡巴斯基昨日(8 月 14 日)发布博文,报道称黑客组织 HoneyMyte(又名 Mustang Panda)升级 CoolClient 后门,加入了内核级 Windows Rootkit,增强恶意组件的隐藏和自我保护能力。

IT之家注:CoolClient 后门主要支持键盘记录、剪贴板窃取、凭据收集、文件管理、系统侦察和插件扩展等,于 2022 年被首次披露。

卡巴斯基在 2025 年曾发现其新增剪贴板窃取和 HTTP 流量拦截能力。最新样本可以把签名内核驱动注册为 Windows 服务,并通过 IOCTL 请求与驱动通信,隐藏 CoolClient 进程,保护相关文件和注册表项,阻止安全工具检查、修改或删除这些对象。

在针对缅甸目标的活动中,HoneyMyte 先使用 PlugX(PlugX 后门)作为入侵后的初始植入体,再投放 CoolClient。

攻击者先为伪造的 Windows Defender 目录和重命名后的 defender.exe 添加 Microsoft Defender 文件夹排除项与文件排除项。

随后,攻击者创建伪造目录,将 CoolClient 组件复制其中,并把合法 Sangfor 程序 Sang.exe 改名为 defender.exe,借助 DLL 侧加载(DLL sideloading)加载恶意 libngs.dll。

攻击者还创建名为 Microsoft\Windows\Windows Defender Advanced Threat Protection Service 的计划任务,在系统启动时以 SYSTEM 权限运行该程序。

参考

展开阅读全文

更新时间:2026-08-17

标签:数码   变种   后门   攻击者   剪贴板   内核   缅甸   组件   恶意   加载   能力   文件

1 2 3 4 5

上滑加载更多 ↓
推荐阅读:
友情链接:
更多:

本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828  

© CopyRight All Rights Reserved.
Powered By 61893.com 闽ICP备11008920号
闽公网安备35020302035593号

Top