【精選威脅情資】StrikeShark 席捲多國!利用已知漏洞部署 Cobalt Strike 之新型威脅分析

危害與影響

StrikeShark 是一起新發現的入侵行動,主要利用 SharkLoader 客製化惡意程式載入器在受害系統部署 Cobalt Strike Beacon。這起行動最初看似只是印尼某外交機構發生的單一事件,但研究團隊隨後發現它是跨越數個國家與產業的廣泛行動,顯示這是規模更大且持續進行中的攻擊活動。

這起行動結合了廣泛的隨機威脅與潛在的戰略目標攻擊,研究團隊觀察到攻擊者利用了多種連網企業級應用程式 (Connected Enterprise Application) 與網路設備的漏洞,包含 Microsoft Exchange、SharePoint、Openfire、GeoServer、Fortinet、Cisco IOS XE、F5 BIG-IP、Zimbra、Apache Shiro 及海康威視(Hikvision)產品。攻擊者很可能仰賴公開的概念驗證(PoC)漏洞利用程式,這讓他們能快速擴大攻擊規模,掃蕩曝露於網路且未套用修補程式的系統。與攻擊基礎設施關聯的全網掃描跡象,也進一步證實他們企圖大規模尋找有漏洞的組織。

同時,受害者輪廓顯示攻擊者對印尼與台灣的政府、外交及軟體開發機構展現高度興趣,其他受害者則分布於香港、黎巴嫩、敘利亞、哥倫比亞、北馬其頓、尼泊爾及塞爾維亞等。這種模式引發各界擔憂,懷疑這起行動可能支援間諜活動或情報收集,儘管目前尚無法完全確認其真實意圖。

受害組織可能遭受重大衝擊。攻擊者一旦取得存取權限,就會建立持續性 (persistence) 並部署 SharkLoader 來啟動 Cobalt Strike Beacon,從而獲得靈活的據點,用來執行偵察、竊取憑證、橫向移動並維持長期存取。攻擊成功後的種種活動包含:系統枚舉 Active Directory 資訊、使用 WebShell 和後滲透工具,以及嘗試從 LSASS 和 NTDS 資料庫轉儲憑證 (credentialdump)。這些行為能讓攻擊者提升權限、深入內部環境,並入侵更多系統與帳號。

對受影響的產業而言,風險絕非僅止於單一受感染的主機。政府與外交單位可能面臨敏感內部通訊、網路架構與特權憑證外洩的風險;軟體開發公司則可能遭遇智慧財產權、原始碼、內部文件及可信賴開發基礎設施受威脅的窘境。由於這起行動也會進行隨機攻擊,因此任何將服務曝露於公開網路且未修補漏洞的組織,無論屬於何種產業,都將面臨風險。

 

分析師觀點

此次行動的實際規模很可能遠大於目前所知的範圍,研究團隊目前所獲情資僅限於已觀察到的遙測資料 (telemetry),攻擊者頻繁利用公網應用程式漏洞的作法,意味著可能還有許多未被發現的受害組織。即使目前未證實有資料外洩,攻擊者只要持有 Cobalt Strike,就保有後續發動攻擊的能力,包含竊取資料、遠端執行指令以及更嚴重的網路遭入侵。

整體而言,StrikeShark 屬於高風險行動,因為它融合了大規模式的已知漏洞利用,以及適合長期潛伏的後滲透戰術。這對維運公網企業服務的組織,以及資料、憑證或戰略情報外洩可能引發重大營運或地緣政治後果的產業來說,威脅尤為深遠。

 

技術分析

StrikeShark 的入侵鏈結合了隨機攻擊與技術成熟的多階段惡意程式載入器。這起行動的核心是 SharkLoader 客製化載入器,能在記憶體中直接部署 Cobalt Strike Beacon,盡可能減少實體檔案留存於磁碟,大幅增加偵測難度。在觀察到的案例中,攻擊者會利用連網應用程式漏洞,也會遞送偽裝成合法軟體的客製化投放器來取得存取權。接著,他們運用 WebShell、DLL 側載、加密載荷階段、反射式載入(reflectiveloading)、API 掛鉤(API hooking)以及側重隱蔽的記憶體操作來建立執行權限並維持控制。

偵察(Reconnaissance)

在攻擊系統前後,攻擊者都會蒐集資訊以識別可用目標並了解受害者環境。

在攻擊前,最顯著的行為是攻擊者利用與其基礎設施關聯的 IP 發動全網掃描。這強烈表明攻擊者正在廣泛搜尋有漏洞的企業軟體與設備,這與該行動廣泛的受害者分布以及反覆利用公網應用程式漏洞的作法完全吻合。

取得存取權後,攻擊者使用下列原生指令執行主機與網路偵察:

在更完整的入侵案例中(特別是 Active Directory 環境),他們會透過以下指令擴大調查:

攻擊者也利用 PowerShell 與 AD 工具(包含 Get-ADGroupMember、Get-ADUser、dsquery 與 dsget)來枚舉特權群組與使用者。這顯示攻擊者不只在收集本機系統細節,更在勾勒信任關係、特權帳號以及後續可用的潛在系統地圖。

資源開發(Resource Development)

這起行動似乎高度仰賴外部現成的攻擊資源,而非自行開發漏洞。研究團隊以中度信心評估,攻擊者使用了託管於 GitHub 等平台上的公開 PoC 漏洞利用程式,來攻擊企業系統中的已知漏洞。

攻擊者也準備了相關營運資源,包含:

  • 偽裝成 Google Update 或 Cisco AnyConnect 等可信軟體的客製化 Dropper
  • 嵌入於 Dropper 中、用來誘騙使用者執行的誘餌 PDF 文件
  • C2 網域,例如:
    • connect-microsoft[.]com
    • ms-record[.]com
    • ms-record[.]top
    • ms-tray[.]top

此外,攻擊者還將數款開源工具整合至攻擊工作流程中,例如 FScan、Searchall、Pillager、SharpGPOAbuse、Microsoft Detours 與 MinHook;意味著他們會從公開資源組裝並調整出一套適合隱蔽後滲透的實用工具鏈。

初始存取(Initial Access)

這起行動主要採用兩種初始存取管道。

第一種也是最主要的管道是利用連網應用程式漏洞。觀察到的漏洞產品包含:

  • Microsoft Exchange(包含 CVE-2021-26855 ProxyLogon 與 CVE-2022-41082)
  • Microsoft SharePoint(CVE-2021-27076)
  • Openfire(CVE-2023-32315)
  • GeoServer(CVE-2024-36401)
  • Apache Shiro(CVE-2016-4437)
  • 海康威視(Hikvision)產品(CVE-2021-36260)
  • Zimbra Collaboration Suite(CVE-2022-27925)
  • F5 BIG-IP(CVE-2023-46747)
  • Fortinet FortiOS(CVE-2024-21762、CVE-2022-40684)
  • Cisco IOS XE Web UI(CVE-2023-20198)
  • React Server Components(CVE-2025-55182)

這套漏洞組合表明,許多入侵事件的根本原因並非某個零日漏洞或罕見弱點,而是組織將未修補的系統直接暴露在網路上。

第二種管道則是透過投放器遞送。客製化投放器會偽裝成合法安裝程式或文件,檔名如:

  • GoogleUpdateStepup.exe
  • AnyConnect-win-4.10.04071-predeploy-k9.exe
  • AutoUpdate.exe
  • 319-pfd-8001-reva_traitementbiologique_master.zip

部分樣本也採用文件主題的誘餌,例如將可執行檔命名得像 PDF。在一個與台灣相關的樣本中,檔名為中文的.pdf.exe,結合了社交工程與可執行檔的遞送手法。

執行(Execution)

執行的起始方式因存取管道而異,但最終都會匯集到相同的 SharkLoader 執行鏈。

在漏洞利用案例中,攻擊者透過 WebShell 上傳元件,接著啟動合法的 Windows 二進位檔來觸發 DLL 側載。常見的做法是複製並執行 SystemSettings.exe:

這種手法之所以奏效,是因為攻擊者在同一個目錄下放置了惡意的 SystemSettings.dll。當 SystemSettings.exe 執行時,Windows 便會載入攻擊者控制的 DLL,而非僅載入受信任的元件。

在投放器案例中,執行過程更加複雜:其中一個樣本在資源區段嵌入了合法的 Cisco AnyConnect MSI 安裝程式。該投放器的運作方式如下:

  • 從資源中解壓 zlib 壓縮資料
  • 將解壓後的檔案寫入 %APPDATA%\reports\AnyConnect-win-4.msi
  • 透過 ShellExecuteW 執行該 MSI
  • 同時在背景將 SharkLoader 元件釋放到另一個 %APPDATA% 目錄中

這種雙重用途的行為讓惡意程式在受害者面前顯得完全合法,同時卻在暗中部署真正的惡意載荷。

其他投放器則從名為 TELEMETRY 的資源中抽出誘餌 PDF,寫入 %TEMP% 或 %TEMP%\aswerf,並透過 cmd.exe /c 啟動。這層社交工程能在完成安裝時轉移使用者的注意力。

隨後,執行流程進一步進入 SharkLoader 的多階段架構:

  • SystemSettings.exe:合法的側載目標
  • SystemSettings.dll:SharkLoader 主要 DLL
  • DscCoreR.mui:加密的第二階段模組
  • SyncRes.dat / SyncRest.dat:加密的第三階段 DLL
  • 最終負載:Cobalt Strike Beacon

其中一個關鍵技術細節是:SharkLoader 並非單純載入 DLL 並生成 Beacon,而是採用以「完美 DLL 劫持」(Perfect DLL Hijacking)為核心的高級流程。

一旦載入 SystemSettings.dll,SharkLoader 就會操作 ntdll.dll 中未公開的 Windows 載入器內部機制,包含:

  • LdrpLoaderLock
  • LdrpWorkInProgress

它運用 LeaveCriticalSection 強制釋放載入器鎖(loader lock)、使用 InterlockedDecrement64 遞減載入器狀態,並透過 SetEvent 發送完成訊號,最後安全地從 DllMain 路徑建立新執行緒。這項技術非常關鍵,因為通常在 DllMain 內部呼叫建立執行緒的 API 會因為 Windows 載入器鎖而面臨 deadlock風險;SharkLoader 刻意修改載入器的內部狀態,就是為了繞過這項限制並繼續執行。

持續性(Persistence)

持續性機制因入侵管道而異。

攻擊者在利用公網應用程式漏洞後,會透過受駭伺服器上的 WebShell 建立持續性。雖然研究人員未復原出實際檔案,但指令遙測與偵測結果皆顯示攻擊者曾採取此手段。

在投放器感染案例中,安裝程式邏輯便已預設內建持續性機制。投放器透過 Task Scheduler COM 介面建立兩個排程工作:

  • OneDrive Standalone UpdateTask-S-1-5-21-...
  • MicrosoftUpdateTaskUserS-1-5-32-...

兩者均指向位於攻擊者控制目錄(如 %APPDATA%\xwreg 或 %APPDATA%\xgdf)中的複製版 SystemSettings.exe。

第一個工作每 5 分鐘執行一次,提供穩固的持續性。

第二個工作則每秒執行一次,目的在於確保安裝後能立即執行;該工作在約 1.5 秒後隨即被刪除,僅留下長期工作。

在其他觀察到的事件中,攻擊者也手動建立持續性:

  • Registry Run 機碼:
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\MFUpdate
  • 排程工作:
    \Microsoft\Windows\Edge\Edgeupdate

這些機制確保側載鏈能在系統重開機或使用者登入後重新啟動 SharkLoader。

權限提升(Privilege Escalation)

報告雖然未顯示專門的本機權限提升漏洞利用,但攻擊者使用了能提供高權限執行或有助於取得更高權限的機制。

例如將排程工作設定為以 SYSTEM 權限執行:

這讓 SharkLoader 得以在極高權限的環境下執行。

攻擊者也透過轉儲 LSASS 記憶體與 NTDS 資料庫來鎖定高價值憑證。實務上,這些操作能讓攻擊者取得管理者或網域層級的憑證並重覆使用,從而支援權限提升。

防禦規避(Defense Evasion)

防禦規避是此事件在技術上最突出的特色之一。

第一,惡意程式濫用合法二進位檔進行 DLL 側載,特別是SystemSettings.exe,但也包含與 msedge.dll、PrintDialog.dll 及 miracastview.dll 相關的變體目標。這讓惡意程式碼得以披著正常 Windows 或應用程式行為的外衣執行。

第二,攻擊者大量運用偽裝 (masquerading):

  • 偽造安裝程式名稱(如 Google Update、Cisco AnyConnect)
  • 使用類似資安廠商的目錄名稱(如 KasperskyLab)
  • 利用誘餌 PDF 轉移受害者注意力

第三,SharkLoader 利用加密與記憶體載入技術隱藏其各個階段:

  • DscCoreR.mui 採用 ECB 模式的 Blowfish 加密,並以檔案前 16 位元組作為解密金鑰。
  • SyncRes.dat 採用 AES-128 加密,前 16 位元組為金鑰,後 16 位元組為 IV。

解密後,兩個負載均透過反射式載入直接寫入記憶體,而非寫回磁碟。兩者亦抹除了 MZ header,藉此阻礙靜態分析與特徵碼偵測。

反射式載入邏輯需手動完成以下步驟:解析 PE header、配置記憶體、對齊區段、套用重定位、解析匯入表、設定記憶體保護,最後將執行權轉移至記憶體中的映像檔。這套載入器設計大幅減少了磁碟上的數位鑑識痕跡。

另一個非常值得注意的避偵測特徵,是 SharkLoader 使用「完美 DLL 劫持」來操作載入器內部狀態,使其能安全地從 DllMain 繼續執行,避免因明顯的不穩定現象而暴露惡意程式。

此外,惡意程式還使用 Microsoft Detours 與 MinHook 安裝了大量的 API 掛鉤。

解密後的 SyncRes.dat DLL 掛鉤了一大批 Windows API,涵蓋下列相關功能:

  • 處理程序建立
  • 權限標記與權限處理
  • 記憶體配置與保護
  • 執行緒建立與 APC 注入
  • DLL 載入與程序解析
  • 檔案對映(file mapping)
  • 檔案 I/O
  • ETW 與事件紀錄

特別引人注目的是:

  • CreateProcessA/W 掛鉤會使子處理程序被生成在 svchost.exe 底下,而非託管惡意程式的原處理程序,藉此掩護後滲透活動。
  • EtwEventWrite、EventWriteEx 與 EventWrite 掛鉤可能干擾或減少了遙測資料的生成。

SharkLoader 還註冊了一個向量化例外處理常式(VEH),專門監控記憶體存取違規(0xC0000005)。一旦觸發,它會利用 VirtualProtect 將出錯的記憶體頁面恢復為 RWX(可讀、可寫、可執行)權限並恢復執行。儘管分析期間未觀察到此類例外,但該機制顯然旨在維護受保護或遭篡改記憶體區域的運行穩定性。

最後,DscCoreR.mui 解壓縮並載入 MinHook 來掛鉤 VirtualAlloc 與 Sleep。這些掛鉤直接支援了 Beacon 的隱蔽執行:

  • VirtualAlloc 掛鉤記錄與 Beacon 記憶體相關的前三次成功配置的位址與大小。
  • Sleep 掛鉤則在 Beacon 進入休眠前,將這些追蹤區域的權限從 PAGE_EXECUTE_READWRITE (RWX) 變更為 PAGE_READWRITE (RW),並在甦醒後恢復為 RWX。

這是一項精密的反記憶體掃描技術,能有效減少閒置期間可執行且可寫入記憶體的暴露機會。

憑證存取(Credential Access)

攻擊者嘗試利用原生與合法工具來竊取憑證。

研究人員觀察到兩個關鍵指令:

第一個指令建立了 NTDS 資料庫的媒體安裝(IFM)副本,這可能暴露 Active Directory 的密碼雜湊值。第二個指令轉儲了 LSASS 記憶體,這是還原記憶體憑證的常見方法。

這些動作在技術上相當關鍵,顯示攻擊者正從初期立足點跨越到憑證收割,以擴大在網域內的控制權。

探索(Discovery)

進入系統後,攻擊者展開了廣泛的內部探索。他們使用原生指令與 PowerShell 來枚舉:

  • 主機設定
  • 正在運行的服務與處理程序
  • 網路連線
  • 共用資源
  • 登入的使用者
  • AD 使用者、群組與電腦
  • 高價值管理員群組
  • 遠端檔案路徑與 Web目錄

範例包含:

使用 FScan、Searchall 及 Pillager 等工具更進一步擴展了這項能力,顯示攻擊者既想掌握全盤狀況,也想定向尋找敏感資訊。

橫向移動(Lateral Movement)

報告雖然對其他主機上的遠端程式碼執行提供的直接證據有限,但清楚展現了攻擊者為橫向移動所作的準備。

攻擊者枚舉了遠端管理共用區與目錄(如 \\c$),並蒐集網域使用者、電腦與特權群組的資訊。這些都是利用收割到的憑證進行橫向移動的常見前置作業。

憑證轉儲活動在此扮演關鍵角色。報告明確指出,轉儲 LSASS 與 NTDS 能支援橫向移動、權限提升以及更深層的妥協。

使用 SharpGPOAbuse 亦顯示攻擊者對網域層級機制作展露興趣,這能透過操作群組原則來促進傳播或遠端執行。

收集(Collection)

這起行動中的收集活動集中於擷取系統、網域及憑證資料,而非已證實的文件竊取。

攻擊者使用:

  • Searchall 定位敏感資訊
  • Pillager 蒐集資訊
  • 原生指令枚舉環境細節
  • AD 查詢收集使用者、群組與電腦資訊
  • ntdsutil 與 Procdump64.exe 收集憑證資料

這表明收集階段主要著眼於後續的作戰情報蒐集與存取範圍擴充,而非立即地竊取資料。

命令與控制(Command and Control, C2)

SharkLoader 的終極目的在於部署 Cobalt Strike Beacon,將其作為行動的主要 C2 植入物。

準備好最終階段後,DscCoreR.mui 執行以下流程:

  • 建立一個暫停狀態(suspended)的執行緒
  • 解壓縮嵌入的 zlib 壓縮 Beacon Shellcode
  • 將 Shellcode 寫入記憶體
  • 呼叫 ResumeThread 恢復執行緒

這使 Beacon 得以完全在記憶體中執行。

關聯的攻擊基礎設施包含以下網域:

  • connect-microsoft[.]com
  • ms-record[.]com
  • ms-record[.]top
  • ms-tray[.]top

惡意程式對 VirtualAlloc 與 Sleep 的記憶體掛鉤,正是專門用來協助 Beacon 在維持 C2 生命週期的同時保持隱蔽(特別是在休眠間隔期間)。

影響(Impact)

雖然這起行動未展現破壞性行為,但部分操作已對系統完整性與安全控制造成直接影響。

使用 SharpGPOAbuse 修改群組原則物件,可能改變企業設定並取得對受害環境更廣泛的控制權。

在惡意程式層級,SharkLoader 亦操作了自然的處理程序與記憶體行為,因而損及系統完整性:

  • 強制讓子處理程序顯示在 svchost.exe 底下
  • 修改 Beacon 執行周圍的記憶體權限
  • 修改 Windows 載入器狀態以利從 DllMain 繼續執行

這些動作雖非傳統意義上的破壞,但確實改變了系統行為以迎合攻擊者利益,並破壞了對正常作業系統與日誌紀錄機制的信任。

總結來說,StrikeShark 事件的技術核心在於精心設計的分層執行鏈:隨機漏洞利用或社交工程遞送引發 SharkLoader 安裝;SharkLoader 濫用 DLL 側載與載入器鎖操作來安全運行;加密階段在記憶體中解密並反射式載入;API 掛鉤和記憶體保護機制技巧性地規避偵測;最終啟動 Cobalt Strike Beacon 作為操作者的互動式立足點。正是這種結合了『現成入侵手法』與『進階記憶體內執行技術』的組合,使得這波攻擊行動既易於大規模複製,又難以被偵測。

 

緩解建議

緩解 StrikeShark 威脅,必須將重點放在攻擊鏈中最明顯的兩個環節:透過未修補漏洞進行的初始存取,以及入侵後的持續性與憑證竊取。

減少連網服務的曝露

這起行動多次濫用連網企業應用程式與設備,因此首要任務是識別、修補並加固所有對外曝露的系統。根據文中的事件描述,組織應儘速檢視:

  • Microsoft Exchange
  • Microsoft SharePoint
  • Openfire
  • GeoServer
  • Fortinet FortiOS
  • Cisco IOS XE Web UI
  • F5 BIG-IP
  • Zimbra Collaboration Suite
  • Apache Shiro
  • 海康威視(Hikvision)產品

由於攻擊者高度仰賴具有公開利用程式碼的已知漏洞,因此及時修補與風險管理是最有效的防禦手段之一。這將直接影響負責以下系統的基礎設施團隊:

  • 郵件服務
  • 協作入口網站
  • VPN 與防火牆設備
  • Web 應用程式伺服器
  • 連接身分驗證的企業平台

若無法立即套用修補程式,組織應實施臨時加固措施,例如:

  • 限制網際網路曝露程度
  • 將存取權限限制在可信賴的 IP 範圍
  • 將有漏洞的服務置於 VPN 或反向代理控制之後
  • 加強對這些資產的監控
  • 將高風險系統與敏感內部網段隔離

監控 WebShell 與異常伺服器端活動

攻擊者在成功利用漏洞後,據報導會使用WebShell 進行後續活動。這意味著防禦者應檢查受妥協或曝露的伺服器:

  • Web 目錄中是否有異常檔案
  • Web 伺服器處理程序是否執行了異常指令
  • Exchange、SharePoint、Openfire 或其他應用程式服務是否生成了可疑的子處理程序
  • 可寫入目錄(如 C:\ProgramData 或使用者設定檔路徑)是否有異常的檔案上傳

這項緩解措施主要影響:

  • IIS 與應用程式伺服器管理員
  • SOC 與 DFIR(數位鑑識與事件應變)團隊
  • 檔案完整性監控(FIM)與 EDR 設定

偵測 DLL 側載與合法二進位檔濫用

這起行動的顯著特色是濫用SystemSettings.exe 等合法可執行檔來側載惡意 DLL。組織應監控:

  • SystemSettings.exe 是否從異常位置(如 C:\ProgramData、%APPDATA% 或客製化目錄)運行
  • 是否有可疑的伴隨檔案,例如 SystemSettings.dll、DscCoreR.mui 及 SyncRes.dat
  • 涉及 msedge.dll、PrintDialog.dll 或 miracastview.dll 的類似側載行為
  • 合法的 Windows 二進位檔是否被複製出原本目錄,並從使用者可寫入的路徑執行

這可能需要微調 EDR、應用程式控制與威脅獵捕內容,以標示出:

  • 更名或搬移後的已簽署二進位檔
  • 來自異常路徑的 DLL 載入
  • 受信任二進位檔從非標準目錄發起的執行鏈

這些控制措施主要會影響:

  • 端點防護策略
  • 白名單(Allowlisting)規則
  • SOC 偵測工程
  • Windows 伺服器與工作站監控

透過排程工作與 Run 機碼搜尋持續性

StrikeShark 操作者利用排程工作與登錄檔 Run 機碼來維持存取權限。組織應審查系統中的:

  • 模仿 Microsoft、OneDrive、Edge 或更新相關名稱的排程工作
  • 從 %APPDATA%、C:\ProgramData 或其他使用者可寫入位置啟動二進位檔的工作
  • 頻繁的工作執行模式,例如每幾分鐘執行一次
  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run下指向可疑 SystemSettings.exe 副本的 Run 機碼

這項措施影響:

  • Windows 端點與伺服器管理
  • 群組原則稽核
  • 啟動持續性監控
  • EDR 與 SIEM 偵測

加強防範憑證竊取與橫向移動

入侵後的行動包含 ActiveDirectory 枚舉、LSASS 轉儲,以及嘗試存取 NTDS 資料庫。為了降低初始妥協後的衝擊,組織應:

  • 限制管理員權限
  • 限制敏感伺服器的互動式登入
  • 監控並阻擋對 procdump、ntdsutil 等工具的可疑使用及憑證轉儲行為
  • 盡可能保護 LSASS
  • 監控對網域控制器備份與 NTDS 相關檔案的存取
  • 審查管理員共用區的使用與遠端枚舉活動

應特別關注:

  • 網域控制器
  • Exchange 與 SharePoint 伺服器
  • 跳板機(Jump server)
  • 特權管理員工作站

這將影響:

  • Active Directory 安全設定
  • 特權存取管理(PAM)
  • 憑證保護控制
  • 橫向移動偵測劇本

提升記憶體內惡意程式與 Cobalt Strike 活動的偵測能力

SharkLoader 最終會部署 Cobalt Strike Beacon,並運用反射式載入、API 掛鉤與記憶體保護變更來規避偵測。由於許多活動可能不會留下傳統的磁碟檔案跡象,組織應確保 EDR 與 SOC 工作流程能偵測:

  • 記憶體內的模組載入
  • 可疑的執行緒建立與恢復動作
  • 異常的 VirtualAlloc、VirtualProtect 與 Sleep 模式
  • ETW 篡改或事件壓制嘗試
  • 似乎在非預期父處理程序(如 svchost.exe)底下生成的子處理程序

這項緩解主要影響:

  • EDR 遙測資料收集
  • 記憶體掃描策略
  • 基於行為的偵測
  • 方針為 Beacon 行為的威脅獵捕

防範惡意投放器與偽裝的安裝程式

部分感染採用了偽裝成 GoogleUpdate、Cisco AnyConnect、AutoUpdate 或文件主題檔案的客製化投放器。為降低此風險:

  • 在可行情況下限制從 %TEMP% 與 %APPDATA% 執行檔案
  • 採用應用程式白名單
  • 檢查未簽署或異常的安裝程式
  • 宣導使用者驗證軟體來源,並對更新主題的可執行檔及雙重副檔名檔案(如 .pdf.exe)保持警覺
  • 監控在暗中釋放檔案的同時開啟誘餌文件的處理程序

這主要會影響:

  • 終端使用者端點策略
  • 軟體發布控制
  • 社交工程與使用者安全意識計畫
  • 應用程式執行限制

利用 IOC 與威脅獵捕支援應變

組織也應將已公布的威脅指標落實於營運中,包含:

  • 已知的惡意程式雜湊值
  • 可疑網域,如 connect-microsoft[.]com、ms-record[.]com、ms-record[.]top 及 ms-tray[.]top
  • 與 SharkLoader 元件相關的檔案名稱與路徑
  • 可疑的工作名稱與持續性跡象

單靠威脅指標比對並不夠,但能協助快速識別已知感染並排定應變優先順序。

實務應變優先順序

對資安防禦者而言,當前最緊要的行動為:

  • 修補並稽核所有連網應用程式與設備
  • 檢查對外伺服器是否有 WebShell 與可疑的排程工作
  • 搜尋 SystemSettings.exe 及相關側載 DLL 的異常執行
  • 審查網域控制器與關鍵伺服器是否有憑證轉儲活動
  • 監控類 Cobalt Strike 的記憶體行為與可疑的外連通訊

簡言之,針對這起事件的緩解策略不能僅限於清除端點上的惡意程式,需要在連網基礎設施、Windows 持續性控制、端點偵測、ActiveDirectory 防護以及事件獵捕等面向進行全面協調應對。

入侵指標(Indicator of Compromise, IoCs)

惡意網域(Domains)

   
Value   
   
ms-record.com   
   
connect-microsoft.com   
   
biologique_master.zip   
   
kaspersky.com   
   
ms-record.top   
   
ms-tray.top   

Files

   
MD5   
   
SHA-1   
   
SHA-256   
   
b3352b42432dedc4a519f011dc8b5d5a   
   
n/a   
   
n/a   
   
c559cc68986933200fd5d9e4388e2f58   
   
23fd50b3bcc06f5adcbd0122c32260786ec3b98a   
   
6a5f9bd0e4a0c385b98cc7b528be53a95ff9c4ccffa8c1f65448ab792a46186c   
   
9cbd560f820c95d7c38342cd558cb5c6   
   
n/a   
   
n/a   
   
1f65544978b8ea0e745e573b8ee9684b   
   
139c7a9f824bcf6db4407f38413ef817ebef64a8   
   
e534d9032141555d21be8b23f30d8f6dd156d61e986bbeed019d9316973b1ba9   
   
9c872a0d5d5a38950e8b9ac9b488be3f   
   
25b6e2e6e2f4e8a5bf9601e224fb95331ce961f0   
   
fd24171da9e0d9530e53717244fe6dde6220c61a9961143757a2d033f087b4cd   
   
aa3086be652c8b20b0b29b2730d57119   
   
n/a   
   
n/a   
   
d98f568496512e4f98670c61c97cb07a   
   
31052fe26b7e08e0e02137cf1d54c40d704378cd   
   
aff35cc83ff53eca577d6fcdf68f90e5e2f648d33e2fb28b93ae7906cfd1544b   
   
24fcebdeecba65004fdb0923763d74fd   
   
n/a   
   
n/a   
   
a514d1bb62d7916475946fe7c07ac0aa   
   
n/a   
   
n/a   

CVEs

   
Value   
   
CVE-2025-55182   
   
CVE-2023-20198   
   
CVE-2021-27076   
   
CVE-2021-36260   
   
CVE-2023-32315   
   
CVE-2024-21762   
   
CVE-2016-4437   
   
CVE-2022-27925   
   
CVE-2022-41082   
   
CVE-2021-26855   
   
CVE-2023-46747   
   
CVE-2024-36401   
   
CVE-2022-40684   

File Paths

   
Value   
   
/create   /s /u "" /p "" /ru "SYSTEM" /tn   "\Microsoft\Windows\Edge\Edgeupdate" /sc DAILY /tr   "C:\ADriveLogs_Logs\SystemSettings.exe   
   
C:\ADriveLogs_Logs\SystemSettings.exe   
   
C:\Windows\ImmersiveControlPanel\   copy SystemSettings.exe   
   
/SVC |   findstr $selfname.exe   
   
C:\ProgramData\   cd C:\ProgramData\ SystemSettings.exe   
   
/v   "MFUpdate" /t REG_SZ /d   "$appdata\Identities\SystemSettings.exe   

參考資料

關於 CyCraft

奧義賽博 (CyCraft,亦名奧義智慧科技) 是台灣上市 AI 資安科技公司 (7823),專注於自動化威脅曝險管理與 AI 模型的資安防護技術。模型安全產品 XecGuard 專為 LLM 與 AI Agent 設計,提供多層次安全防護;XecART AI 紅隊安全評測透過多輪攻防測試出具國際標準合規報告。資訊安全產品 XCockpit AI 平台整合 XASM 三大防禦:EASM 外部曝險預警、IASM 身分攻擊面監測,與 Endpoint 端點聯防,提供超前、即時的縱深防禦,擁有政府、金融、半導體高科技產業的豐富實績與國際研調機構認可。

訂閱電子報

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
點擊此按鈕,即表示您同意本公司的隱私權政策,並同意本公司使用您所提供的資訊並寄送資訊給您。您隨時可以取消訂閱。