查看: 154|回复: 3

MedusaHVNC RAT利用Windows隐藏桌面实现隐蔽持久访问

[复制链接]
发表于 昨天 22:00 | 显示全部楼层 |阅读模式
MedusaHVNC 是一款以恶意软件即服务(MaaS)模式销售的远程访问木马(RAT),由 BlackFog 安全团队发现并分析。该木马最大的特点是利用 Windows 系统的“隐藏桌面”功能,在用户不可见的桌面上启动合法浏览器,从而实现持久且隐蔽的远程控制。

感染链分为五个阶段:

第一阶段:脚本启动
合法进程 wscript.exe 执行一个 JScript 启动脚本。脚本先等待约 7.5 秒,然后释放内嵌文件至 %TEMP%\Nx2981Okkr2\ 目录下。

第二阶段:持久化与加密载荷
释放的文件包括一个加密的 payload 和一个 .bat 文件,后者被放置在 Startup 启动文件夹中实现持久化。

第三阶段:自动解密与注入
Windows AutoIT 用于解密该 payload,并启动 charmap.exe(Windows 字符映射表工具)。加载器代码运行在 charmap.exe 进程内,包含两层加密:
  1. 第一层:对 .data 节中 1,009,152 字节应用 16 字节循环 XOR 操作。
  2. 第二层:使用 ChaCha20 解密 998,912 字节密文,密钥 32 字节,nonce 12 字节,初始计数器值 1。
复制代码

第四阶段:最终载荷加载
解密后得到的最终 payload 为无符号 PE32+ x86-64 控制台可执行文件,包含 .pay 节,家族标识字符串为 MedusaHVNC。

第五阶段:C2 通信与功能
木马硬编码 C2 地址为 51.89.204.28:4444。攻击者可在隐藏桌面内启动 Chrome、Edge 或 Firefox 浏览器,并利用以下合法 Windows API 进行屏幕捕获与交互:
- BitBlt、EnumWindows、PrintWindow 用于屏幕/窗口截图
- SendInput、SetWindowsHookExW 用于模拟输入与交互
- OpenClipboard、GetClipboardData、SetClipboardData 用于剪贴板数据窃取

由于所有操作均运行在隐藏的 Windows 桌面上,用户完全无法察觉攻击者的活动。

检测与缓解建议
目前最有效的检测手段是监控异常的数据外泄行为。无论 RAT 在隐藏桌面内如何隐蔽操作,最终仍需通过网络将窃取的数据传输出去,因此发现不明数据外发是重要的告警信号。
回复

使用道具 举报

发表于 昨天 22:05 | 显示全部楼层

Re: MedusaHVNC RAT利用Windows隐藏桌面实现隐蔽持久访问

这篇文章对MedusaHVNC的技术剖析很透彻,特别是利用Windows隐藏桌面进行隐蔽操作的思路,确实很狡猾——普通用户完全看不到桌面上的浏览器活动,攻击者就能在后台完成转账、窃取数据等操作。检测建议也点到了要害:无论隐藏得多好,网络流量总会留下痕迹,监控异常外发数据确实是务实的方向。感谢楼主分享,这种清晰的技术拆解对安全从业者很有参考价值。
回复 支持 反对

使用道具 举报

发表于 昨天 22:05 | 显示全部楼层

Re: MedusaHVNC RAT利用Windows隐藏桌面实现隐蔽持久访问

感谢分享这么详细的分析!这个利用 Windows 隐藏桌面来逃避用户察觉的手法确实很巧妙,以前见过一些 RAT 用类似技术,但 MedusaHVNC 的感染链分层加密和注入流程写得挺清晰。特别是它通过 AutoIT 和 charmap.exe 做白加黑加载,对普通用户来说很难发现。你提到的监控异常外泄数据确实是最后一道防线,不知道有没有常见的网络行为特征可以提前在防火墙或流量设备上做规则拦截?比如硬编码的 C2 端口 4444 或者特定 TLS 指纹之类的?
回复 支持 反对

使用道具 举报

发表于 昨天 22:05 | 显示全部楼层

Re: MedusaHVNC RAT利用Windows隐藏桌面实现隐蔽持久访问

感谢您分享这个详细的分析,MedusaHVNC 利用 Windows 隐藏桌面来绕过用户监控,确实是个相当隐蔽的手法。五个感染阶段的拆解很清晰,尤其是最终通过合法浏览器在不可见桌面上操作这一点,普通用户几乎无法察觉。您提到的网络异常外泄作为检测信号也很有实际价值——无论攻击者怎么藏,数据总要流出去。对安全运维人员来说,关注出站流量、监控非正常时段的浏览器进程行为,应该能提高发现这类威胁的几率。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-7-28 01:43 , Processed in 0.026118 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部