警惕!老牌木马TrickBot变种袭击Windows:它竟把“互联网电话簿”变成了黑客的秘密信道

admin 2026-08-08 06:40:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Fortinet发现TrickBot变种利用DNS隧道技术伪装域名查询穿透防火墙进行隐蔽通信。该木马通过伪造软件更新计划任务与NTFS备用数据流实现持久化,结合动态加载与进程注入全面控制系统。防范需企业监控异常DNS流量及计划任务、限制PowerShell并部署EDR,个人应警惕钓鱼邮件并更新系统。 综合评分: 84 文章分类: 恶意软件,威胁情报,终端安全,应急响应


cover_image

警惕!老牌木马 TrickBot 变种袭击 Windows:它竟把“互联网电话簿”变成了黑客的秘密信道

原创

网络研究观 网络研究观

网络研究观

2026年7月26日 10:10 福建

在小说阅读器读本章

去阅读

在网络安全领域,有一类被称为“老不死”的恶性木马,它们不仅频繁变换外衣,还会不断学习最先进的隐蔽逃逸技术。

#

最近,知名安全公司Fortinet的安全研究团队 FortiGuard Labs 发现了一个臭名昭著的电脑木马 —— TrickBot(特里克木马) 的全新变种。

#

这个新变种最令人不安的地方在于:它不再像传统木马那样依靠容易被防火墙拦截的 HTTP/HTTPS 网页连接来接收指令,而是巧妙地利用了DNS(域名系统) 这条几乎在所有网络中都“畅通无阻”的信道,把黑客的控制指令偷偷塞进普通的域名查询请求里。

本文将为您拆解这种新型攻击的原理、黑客的隐藏手段,以及我们该如何防范。

一、 什么是 TrickBot?从“银行大盗”到“全能木马”

#

对于关注网络安全的人来说,TrickBot并不陌生。

  • 诞生与演变:TrickBot 首次出现于 2016 年,最初只是一款用来窃取网银账号和密码的“银行木马”。但随着时间推移,黑客组织不断为其“添加模块”,把它升级成了一个功能极其强大的模块化攻击平台。
  • 联合犯罪:后期的 TrickBot 常常充当“先锋官”的角色 —— 负责先悄悄潜入企业或个人电脑,铺好后门,然后再把权限卖给勒索软件团伙(如著名的 Ryuk、Conti 等),造成数以百万美元计的损失。
  • 屡禁不止:早在 2020 年,微软联合全球多家安全公司和执法机构,曾发起过一场大规模的剿灭行动,摧毁了 TrickBot 大量的服务器基础设施。然而,黑客团队并未彻底收手,而是不断开发新变种,试图东山再起。

二、 核心黑科技:“DNS 隧道”是如何暗度陈仓的?

#

要想搞懂这次发现的新变种,首先需要理解什么是 DNS(域名系统)

1. 什么是 DNS?

#

如果把互联网比作一座巨大的城市,那么 IP 地址(如 8.8.8.8)就是每家每户的门牌号,而域名(如 baidu.com 或 google.com)就是店名。人类很难记住一串串数字,所以需要 DNS 服务把“店名”翻译成“门牌号”。因此,DNS 被形象地称为互联网的电话簿

为了保证大家能正常上网,几乎所有企业和家庭网络的防火墙,都会默认放行 DNS 流量

2. 黑客如何利用“DNS 隧道(DNS Tunneling)”?

#

黑客正是利用了防火墙对 DNS 的信任。

传统木马需要连接黑客的控制服务器(C2服务器)时,会发出明显的网络连接请求,防火墙一旦发现该网址在黑名单中,就会直接拦截。

而TrickBot 变种使用了 DNS 隧道技术,具体操作如下:

(1). 拆分暗号:木马把要发送给黑客的信息,或者接收到的黑客指令,拆成一小段一小段的密文。

*(2).伪装查询*:它将这些密文伪装成正常的网址查询请求(例如向 westurn.in 这个域名请求子域名),并通过谷歌的公共 DNS 服务器(8.8.8.8)发送出去。

*(3).回应伪装*:黑客控制的 DNS 服务器接收到请求后,把真正的控制指令或下载数据打包成看起来像“IP 地址”的数据包回复回去。

*(4).拼装还原*:受感染的电脑收到这些回复后,木马再将零碎的数据拼装还原成完整的恶意文件或控制指令。

传输效率有多快?

在 Fortinet 的测试中,TrickBot 仅利用 DNS 隧道,就在大约 40 秒内 将一个 1.2 MB 的文件完整传输到了受害者电脑中。对于隐秘传输来说,这个速度已经相当惊人。

三、 死缠烂打:TrickBot 如何在 Windows 中长期潜伏?

#

除了隐蔽的通信方式,这个 TrickBot 变种在“持久化潜潜伏”和“逃避查杀”上也下了不少功夫。

1. 伪装成“正规更新任务”

#

木马进入 Windows 系统后,会立刻创建一个Windows 计划任务(Scheduled Task)

  • 运行频率:开机自动运行,且每隔 5 分钟重复执行一次。
  • 伪装名称:为了不引起怀疑,计划任务的名字会被命名为极其逼真的软件更新程序,例如 Wireshark autoupdate(知名网络分析工具的自动更新)外加一串随机数字。

2. 利用 NTFS“暗格”藏身(备用数据流 ADS)

#

Windows 的 NTFS 文件系统有一个很少为人知的功能叫做 备用数据流(Alternate Data Streams, 简称 ADS)

  • 简单来说,这就像是在一本普通的书里做了一个“隐形夹层”。从表面看,文件的大小和内容完全正常;但黑客可以把木马的配置信息、计划任务名称和路径藏在这个“夹层”里。
  • 普通用户通过文件资源管理器甚至常规检查,根本看不到这些隐藏数据的存在。木马每次运行,就会读取夹层里的数据,如果发现自己的计划任务被删除了,它会立刻重新创建一个。

3. 代码加密与动态加载

#

为了对抗安全软件的“静态扫描”,TrickBot 内部的关键字符串都经过了加密处理,并且会在运行时才动态调用 Windows 核心 API 接口,这极大增加了反病毒软件分析和拦截的难度。

四、 危害巨大:黑客操控受害者电脑的“瑞士军刀”

#

一旦 TrickBot 成功利用 DNS 隧道建立起连接,黑客就能通过远程指令获得对受害电脑的全面控制权

  • 动态下载恶意模块:黑客可以指令木马下载任意的 .exe 或 .dll 文件。

  • 多种执行方式

  • 通过 Windows 原生的 rundll32.exe 工具运行;

  • 采用进程注入(Process Injection),把恶意代码悄悄注入到浏览器或其他安全进程的内存空间里运行;

  • 直接在木马自身的内存中静默执行。

  • 接管命令行与 PowerShell:黑客可以直接调取 Windows 的 CMD 命令提示符和 PowerShell 脚本环境。这意味着黑客可以在后台像操作自己的电脑一样,随意搜刮敏感文件、窃取账号密码、植入勒索软件,甚至以此为跳板入侵整个局域网。

五、 防范指南:企业与个人如何应对?

#

虽然 TrickBot 变种技术狡猾,但并非不可战胜。Fortinet已将该变种的恶意文件特征标注为 W64/TrickBot.WC!tr,相关恶意的域名也已被列入黑名单。

对于网络管理员和普通大众,建议采取以下防范措施:

对网络管理员与 IT 人员:

#

1. 监控异常 DNS 流量:密切留意网络中是否存在超长字符串的 DNS 请求,或者短时间内向陌生子域名频繁发起的查询。

2. 审查计划任务:定期排查系统中的“计划任务列表”,特别是名称类似软件更新(如 Wireshark、Chrome 等)但来源路径可疑的任务。

3. 限制 PowerShell 与脚本执行:对非管理员用户限制 PowerShell 的执行权限,记录并监控 PowerShell 的日志活动。

4. 监控进程注入与新服务:使用 ED R(终端检测与响应)工具,及时捕捉内存注入和未知进程的启动行为。

对普通大众用户:

#

1. 不随意点击未知链接和附件:TrickBot 等木马最常见的传播途径依然是钓鱼邮件、伪装成发票或文档的恶意附件。

2. 保持安全软件开启与更新:安装合规杀毒软件,并确保病毒库实时更新。

3. 及时修复系统漏洞:养成定期更新 Windows 系统的习惯,防止黑客利用已知漏洞实现自动入侵。

TrickBot 变种的出现再次提醒我们:网络黑客的攻击手段正在向高度隐蔽化、借用合法信道化的方向演进。利用 DNS 隧道这种“借鸡生蛋”的方式,木马能够穿透不少传统安全防护。唯有时刻保持警惕、结合多层防护机制,才能在日益复杂的网络威胁中保障数据与系统的安全。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络研究观 网络研究观 网络研究观《警惕!老牌木马 TrickBot 变种袭击 Windows:它竟把“互联网电话簿”变成了黑客的秘密信道》

评论:0   参与:  0