高危预警|APT-C-26(Lazarus拉撒路组织重磅升级!三层冗余键盘木马KKernel,全程窃密无死角

admin 2026-07-28 05:11:08 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: APT-C-26拉撒路组织推出新型三层冗余键盘记录木马KKernel,伪装系统内核服务实现开机驻留,通过会话逃逸与看门狗保活。其核心威胁在于采用原始输入、全局低级钩子及十毫秒高频轮询三重兜底机制,确保窃密无死角,每三十秒加密回传至C2并清空本地日志。针对金融与政企等高价值目标,建议立即排查KKernelService服务与ProgramData下隐藏目录,部署EDR监控异常按键捕获行为,阻断已知C2,加强员工防钓鱼培训以切断入侵源头。 综合评分: 82 文章分类: 威胁情报,恶意软件,应急响应,终端安全


cover_image

高危预警|APT-C-26(Lazarus拉撒路组织重磅升级!三层冗余键盘木马KKernel,全程窃密无死角

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年7月21日 12:00 广东

在小说阅读器读本章

去阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

高级威胁研究院7月最新情报预警:全球知名国家级APT-C-26(Lazarus拉撒路)完成监控武器全面迭代!在原有远程桌面远控基础上,新增三重兜底键盘记录组件KKernel.exe,伪装系统内核服务常驻电脑,三套按键捕获机制层层兜底,就算一套失效也不中断窃密。金融、加密交易所、军工、航空、政企单位全员输入的账号密码、合同密钥、内网指令全被实时回传黑客C2,潜伏数月不触发告警,传统杀毒极易漏掉!

一、老牌顶级APT:Lazarus团伙攻击目标全覆盖

APT-C-26(Lazarus)是长期活跃、拥有完整跨平台武器库的国家级威胁组织,两大核心作案目的:

  1. 巨额资金掠夺:专攻银行、加密货币交易所,多次创下数亿美金资产失窃记录;

  2. 长期情报窃取:定向渗透政府机关、航空航天、军工、高端制造企业,盗取涉密图纸、内部方案。

攻击手段成熟,覆盖Windows/macOS/Linux全系统,常年迭代定制化后门、监控程序,本次KKernel键盘木马是其最新核心升级组件。

二、全新窃密武器:KKernel.exe 伪装内核服务,开机永久驻留

样本基础信息

文件名:KKernel.exe

架构:Win64可执行程序,体积363KB

伪装名称:服务名KKernelService,显示名Kernel32 Service

迷惑手段:冒充Windows系统内核底层程序,普通用户、运维查看服务列表很难分辨异常

五大运行指令,完整生命周期管控

  1. --install:注册系统服务,实现开机自动启动

  2. --uninstall:一键卸载清理,黑客入侵收尾抹除痕迹

  3. --start:手动拉起监控进程

  4. --agent:启动三级键盘记录+看门狗保活程序

  5. 无参数:后台静默以服务模式运行

双重保活机制,进程杀不死

  1. Session 0 会话逃逸

系统服务运行在隔离会话,通过令牌劫持切换到用户桌面会话,正常读取键盘输入;

  1. 看门狗循环监控

服务持续检测Agent键盘进程,一旦被杀毒、用户结束,立刻自动重启,保证24小时不间断窃密;

  1. 全局互斥体Global\\KKernelAgentSingleton,防止多开暴露行为。

三、三大兜底键盘捕获技术,一套失效立刻切换(核心威胁点)

为了彻底规避键盘钩子拦截、权限限制,木马设计三级递进捕获逻辑,层层兜底,不存在漏录情况:

第一层:原始输入Raw Input(首选方案)

创建隐藏后台窗口,调用系统底层原始输入接口,直接抓取硬件按键,不受普通钩子拦截限制;自动标注当前前台软件窗口名,区分是浏览器、OA、财务系统输入内容。注册失败自动切换第二套方案。

第二层:全局低级键盘钩子

Windows标准按键捕获方案,2秒无输入自动缓存写入日志;适配绝大多数办公终端,若钩子被EDR拦截,无缝切换第三套兜底方案。

第三层:10ms高频轮询(终极兜底)

遍历系统全部256个虚拟按键状态,毫秒级扫描按键按下/松开状态,同时实时监控前台程序变化。哪怕前两种方式全部失效,这套机制也能完整记录所有输入,不存在窃密中断。

窃密日志存储路径(运维自查重点)

所有按键记录、调试日志统一存放隐秘系统目录:

C:\ProgramData\Windows\WMI\Temp\

sentences.txt:完整带窗口标注键盘输入记录(密码、合同、内网指令全部明文留存)

debug.log:木马运行行为日志

四、自动定时外传,悄悄把密码发给黑客

木马内置30秒周期上传线程:

每30秒自动读取日志文件,拼接新增按键记录,加密上传至攻击者C2服务器;

传输成功后自动清空本地日志,减少磁盘文件残留、降低暴露概率。

搭配团伙原有远程桌面控制工具,形成「屏幕录像+全程按键记录」双重监控体系,员工所有操作一览无余。

五、高风险单位&高危自查行为

重点受害行业

  1. 加密货币交易所、各类金融机构、券商;

  2. 军工、航空航天、科研院所;

  3. 各地政府机关、涉外事业单位;

  4. 跨境贸易、持有大额资产企业。

企业高危短板

  1. 仅靠免费杀毒,无EDR终端行为监控,无法识别伪装内核服务;

  2. 未定期巡检Windows系统服务列表;

  3. 不监控C:\ProgramData隐藏系统目录陌生文件;

  4. 无进程保活、异常钩子行为告警规则;

  5. 员工随意打开境外商务、钓鱼附件,给木马落地入口。

六、分层落地防御方案(运维实操+员工规范)

一、员工基础防护(切断入侵源头)

  1. 境外陌生邮件、IM传输压缩包、安装程序一律不双击;

  2. 不运行来历不明EXE程序,外部文件统一上传沙箱检测;

  3. 办公终端发现未知系统弹窗、卡顿立刻上报IT。

二、运维终端排查&加固(核心拦截手段)

  1. 服务列表检索KKernelService/Kernel3 Service,匹配直接终止进程、删除程序;

  2. 全盘检索路径C:\ProgramData\Windows\WMI\Temp\,出现目录立即隔离;

  3. EDR添加告警规则:监控三层键盘钩子、Raw Input、高频按键轮询行为;

  4. 拦截未知程序注册伪装内核系统服务;

  5. 定期检索样本MD5 IOC黑名单,批量查杀同源恶意文件。

三、网络边界防护

  1. 出口防火墙拦截团伙已知C2通信地址;

  2. 监控终端高频短周期外网文件上传行为;

  3. 内网财务、涉密服务器与办公终端分段隔离。

四、疑似中毒应急处置

  1. 立刻断开内外网,禁止重启保留取证痕迹;

  2. 服务中删除KKernelService,结束KKernel.exe全部进程;

  3. 完整删除C:\ProgramData\Windows\WMI\Temp恶意目录;

  4. 全量修改浏览器、OA、财务、内网系统密码,开启MFA二次验证;

  5. 同网段终端批量扫描同源木马,排查横向渗透痕迹。

七、行业安全总结

Lazarus此次升级彻底补齐监控短板,从单纯远程截屏升级为屏幕+全量键盘双维度持续窃密,三重冗余捕获机制大幅提升窃密成功率,普通终端防护完全失效。

金融、军工、政企等高价值目标务必重视终端行为检测,只靠静态特征查杀早已跟不上APT迭代速度,常态化服务巡检、隐藏目录审计、钓鱼培训缺一不可。

加入知识星球,可获取权益

一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

四、适合谁?

 想突破职业天花板的安全工程师/架构师;

 需快速落地安全项目的企业负责人;

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《高危预警|APT-C-26(Lazarus拉撒路组织重磅升级!三层冗余键盘木马KKernel,全程窃密无死角》

评论:0   参与:  0