文章总结: MedusaHVNC木马滥用Windows隐藏桌面劫持浏览器,窃取Cookie与登录凭证。其通过混淆脚本注入charmap.exe进程,经多层加密绕过沙箱检测。因全程调用合法API,进程监控易失效。建议安全团队将防护转移至网络层,直接封禁其硬编码的C2地址与文件哈希,拦截异常外联流量以有效阻断威胁。 综合评分: 91 文章分类: 恶意软件,威胁情报,逆向分析
MedusaHVNC 木马可创建隐藏桌面,劫持浏览器并窃取数据
鹏鹏同学 鹏鹏同学
黑猫安全
2026年7月28日 08:54 湖北
在小说阅读器读本章
去阅读
Windows 系统原生支持隐藏桌面功能,这是一项合法系统特性,多用于专业软件,为程序提供普通用户完全接触不到的独立工作环境。该功能属于小众能力,深藏在操作系统会话管理逻辑中,绝大多数人都不会留意。但恶意软件开发者同样盯上了这项能力,安全厂商 BlackFog 的研究团队近期深度拆解了一款名为 MedusaHVNC 的新型远控木马,该恶意程序正在滥用隐藏桌面实现攻击。
BlackFog 发布的研究报告写道:“我们近期捕获 MedusaHVNC 样本,这是一款以恶意软件即服务(MaaS)形式售卖的新型远程访问木马(RAT)。逆向分析后发现,该木马搭载隐藏虚拟网络计算(HVNC)模块,可在独立的 Windows 桌面启动浏览器,受害者完全无法察觉。浏览器依旧运行在受害主机本地,能够读取本机已有的浏览器配置文件,包含 Cookie、账号登录会话。攻击者借此接管设备上处于登录状态的各类网页账号,所有网络行为均源自受害者本机 IP。”
MedusaHVNC 依托专属官网、电报(Telegram)渠道对外售卖,是一套商业化 MaaS 恶意平台。木马支持.NET 程序与原生载荷内存直跑,可绕过反恶意软件扫描接口(AMSI)、Windows 事件跟踪(ETW)安全检测;自带浏览器数据拉取能力,可盗取账号密码、Cookie、浏览记录。适配 Chrome、Edge、Brave、Firefox 浏览器以及 Telegram 客户端,大幅降低凭证与登录会话窃取难度。
该木马核心能力为 HVNC 隐藏远控模块:在受害者不可见的独立桌面正常拉起浏览器。BlackFog 拿到演示视频,画面可见攻击者控制端界面,谷歌浏览器打开谷歌首页且账号已完成登录;界面附带帧率、画质调节控件,操作体验和视频通话远程画面高度相似。
这套木马打磨度极高,显然不是仓促一周赶工写成。攻击者操控面板可自主选择启动 Chrome、Edge、Firefox 任意浏览器,还能在会话拉起前完成各项参数配置,账号劫持操作简化为点击式傻瓜操作。
完整攻击链路分为五个阶段,初始入口十分普通。攻击由 Windows 脚本宿主执行经过混淆处理的 JScript 启动器;程序强制休眠精确 7584 毫秒,随后在系统临时目录下新建Nx2981Okkr2文件夹,并在其中重构落地各类文件。这段延时并非随机行为,是恶意开发者刻意增加的延迟,用来绕过仅对样本短时间观测的沙箱检测。后续程序释放 AutoIt 解释器、配置文件、无后缀加密载荷以及批处理脚本;批处理放入开机启动目录,保障主机重启后恶意程序依旧驻留。
AutoIt 本是合法的 Windows 自动化工具,木马利用该工具以单字节异或密钥0xAE解密载荷,得到攻击链路首个 64 位原生可执行程序。该程序直接调用系统自带字符映射工具charmap.exe运行。BlackFog 复盘沙箱日志可见,AutoIt 进程衍生启动 charmap.exe,恶意加载器被注入该进程。攻击者借助这款全系统预装的可信系统程序藏匿恶意载荷。运维人员巡检进程列表时极易忽略,字符映射工具本身属于正常进程,毫无可疑特征。
加载器入驻 charmap.exe 后仍需多层解包:先用长度超百万字节的数据执行 16 字节循环异或解密,再通过 32 字节密钥、12 字节随机数(nonce)完成 ChaCha20 解密,最终完整释放本体恶意程序。三层混淆层层嵌套,每一层都大幅抬高人工逆向分析的门槛。BlackFog 已在本地完整复现全部脱壳流程,逐字节还原最终载荷,取证溯源做到极致完整。
脱壳后得到无数字签名的 64 位可执行文件,程序内置字符串标识 MedusaHVNC。木马依托 Windows 原生网络接口与攻击者管控端通信;命令服务器地址固定写死在程序内:IP 为 51.89.204.28,端口 4444,不会动态解析地址。硬编码服务地址利弊分明:攻击者运维简单,但安全人员一旦掌握该地址,可直接封禁,目标固定易拦截。
隐藏桌面会话成功运行后,全程调用 Windows 原生合法接口完成所有恶意动作。借助 BitBlt、EnumWindows、PrintWindow 等系统 API 实现屏幕、窗口截图;依靠 SendInput、SetWindowsHookExW 模拟鼠标点击与键盘输入;配套剪贴板接口实现数据传输。攻击者无需使用容易被告警的文件传输工具,依靠剪贴板即可在隐藏桌面内外传输文字与文件。
报告补充说明:“OpenClipboard、GetClipboardData、SetClipboardData 等剪贴板相关接口,成为隐藏桌面收发数据的另一条通路。所有特征均匹配 HVNC 核心运行逻辑:程序调用浏览器接口锁定目标软件,截图、模拟输入、窗口管理、剪贴板全套接口,构成监控并操控隐藏桌面行为的完整能力。”
上述接口都不是小众黑客工具,正规远程运维软件普遍调用同类接口。这也意味着仅靠监控进程行为很难查杀该木马。安全设备若仅拦截 “恶意函数调用” 会完全失效,所有调用接口均具备正常合法用途。
BlackFog 最终给出结论:该攻击链路唯一无法隐匿的环节是网络流量。无论隐藏桌面内完成转账、账号登录、文件窃取哪类操作,数据都必须流出主机连通攻击者。该外联流量特征固定,和普通远控软件流量无区别。安全团队不必等待杀毒特征库更新,可立刻封禁已知 C2 服务器地址与对应文件哈希值。BlackFog 的数据防外泄产品正是基于网络层防护,不区分发起进程是浏览器还是其他程序,实时拦截外联恶意流量。
隐藏桌面的本质局限:桌面可视状态可以隐藏,但数据外逃必然要经过网络出口,而出网链路一直处于安全监测范围内。
报告总结:“不管外联流量来自浏览器还是原生程序,未经许可连接攻击者服务器的行为性质一致。不论会话采用何种隐藏手段,封禁已知 C2 流量、告警异常外联请求均可生效。直接阻断 IOC 清单内的 C2 地址、拉黑对应文件哈希,是落地处置最直接可行的起点。”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑猫安全 鹏鹏同学 鹏鹏同学《MedusaHVNC 木马可创建隐藏桌面,劫持浏览器并窃取数据》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论