12KBWindows后门把C2藏进空格,伪装Realtek潜伏企业终端

admin 2026-08-18 05:08:44 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档报告了一个12KB的Windows后门,它通过desktop.ini文件中的尾部空格数隐藏C2服务器地址,并利用WMI事件订阅实现持久化。后门伪装成Realtek音频软件,通信时先发送ICMP请求再发起HTTP连接。防御者应关注异常文件结构、WMI事件和网络通信模式,以检测此类高度定制化的恶意软件。 综合评分: 86 文章分类: 恶意软件,应急响应,威胁情报,红队


cover_image

12KB Windows后门把C2藏进空格,伪装Realtek潜伏企业终端

FreeBuf

2026年8月17日 18:45 上海

在小说阅读器读本章

去阅读

一个新近记录的 Windows 后门再次证明,攻击者只需极少量代码就能隐匿行踪。这个 12 KB 的植入体被发现于一台企业工作站上,它伪装成 Realtek 音频软件。其体积小巧的特点不同于 Windows 内存后门的活动方式,但两者都旨在降低可见性。该恶意软件最不寻常之处并非加密或庞大的工具集,而是其命令服务器地址是以伪造的 Windows desktop.ini 文件中的尾部空格数来存储的,这使得配置在常规检查中几乎呈现为空白。

Gen Digital 的分析师在调查异常的 Windows Management Instrumentation(WMI,Windows 管理规范)持久化行为时发现了该后门。他们未发现与已知攻击团伙的关联,且由于感染早于端点保护部署,初始入侵途径尚不明确。这种不确定性至关重要。该样本仅出现在一台 64 位 Windows 7 SP1 系统上,但其定制化设计以及缺乏相关样本,表明这或许是一次有选择性的入侵。

名为“Realtek”的事件订阅

Gen Digital在与Cyber Security News(CSN)分享的一份报告中表示,有中等置信度的证据表明这是一次有目标的部署,但并未指明具体攻击团伙或行动。

Part01

12KBWindows后门隐藏C2域名

该后门仅有12288字节,且没有使用常见的C运行时库。它并没有将desktop.ini以可读字符串形式直接写入程序中,而是通过分离的片段拼凑出文件名,并在ProgramData目录下打开文件。

程序会先跳过看似正常的Windows文件头,然后逐行读取后续的UTF-16文本,并统计每一行中的空格数量。每个空格计数值都会被转换成一个ASCII字符,最终拼接成完整的C2服务器地址。

这并不是复杂的加密算法,而是一种非常简单的隐写手段。

但简单并不意味着容易发现。由于文件主体看起来几乎只有空格和换行,如果分析人员主要依赖字符串扫描、编码特征或文件熵来筛查可疑文件,这类配置很可能从常规检查中漏过。

此前针对利用USB设备传播的Windows恶意软件研究也表明,desktop.ini经常被攻击者利用,因为它本身就是Windows环境中的常见文件,可以帮助恶意内容伪装成正常系统行为。

在通信阶段,这款植入体也采取了相对简洁的设计。

该植入体首先发送一个包含8字符受害者标识符的ICMP回显请求。如果收到响应,它便会发送HTTP POST请求,并接收以运行shell或写入文件等命令。

研究人员还观察到一种削弱文件扫描的尝试。在写入接收到的可执行文件之前,恶意软件会临时修改通常用于标识Windows程序的前两个字节,待重命名后再将它们恢复。

攻击链

这种短暂的修改可能干扰简单的检查,但不太可能躲过基于行为的现代监控。

Part02

WMI触发器留下溯源线索

除了隐蔽的C2配置方式,这款后门还利用WMI事件订阅实现持久化。

该后门的持久化依赖于一个定时WMI事件订阅。它会监视系统时钟,等到19:50时启动伪装成Realtek命名可执行文件的程序。该订阅在重启后仍然存在,但它并非开机自启触发器,因此如果系统在当天早些时候重启,则在那之前会一直保持静默。

WMI对防御者很有价值,因为其事件筛选器、事件消费者和绑定可以暴露常见启动文件夹中不会出现的活动。类似的WMI事件订阅持久化机制也曾出现在其他针对Windows的攻击活动中,因此检查WMI存储库成为事件响应的重要环节。

研究人员发现,该命令服务器并未一直处于活跃状态。其域名注册于2020年7月,二进制文件编译时间为2020年12月2日,最后的DNS记录可追溯到2021年3月。注册在当年7月到期,但后门程序仍在每次重启后持续启动,并反复尝试域名解析。

对于防御人员而言,这一案例也提供了几个比较明确的检测方向。

首先,可以重点关注结构异常的desktop.ini等配置文件。例如,一些文件虽然带有看似正常的Windows文件头,但后续内容却主要由UTF-16格式的空格和换行符组成,这种结构本身就值得进一步调查。

同时,还可以留意同目录下出现的零字节副本。这些文件可能是配置写入尚未完成时程序异常退出所留下的痕迹。

在WMI层面,则应重点检查绑定到Win32_LocalTime的事件筛选器,尤其是那些进一步关联到命令行事件消费者,并最终启动名称类似Realtek等合法软件程序的对象。

网络侧同样存在可以利用的行为特征。

该后门建立通信时,会先发送ICMP请求,随后才发起HTTP连接。因此,“ICMP探测之后紧跟HTTP通信”这一组合行为可以作为辅助排查线索。与大量直接通过HTTP、HTTPS或其他加密协议建立C2通道的远程访问木马相比,这种通信顺序具有一定辨识度。

从目前掌握的信息来看,这款后门的感染范围并不大,但这并不意味着风险有限。对于有针对性的攻击而言,攻击者并不需要大规模投放恶意软件。只要能够在一台具有较高价值的设备上维持长期访问,就可能已经达到目的。

这一案例也再次表明,面对高度定制化、低传播量的恶意软件,仅依赖已知哈希、恶意域名或高频告警并不足以发现问题。相比之下,异常文件结构、不符合正常软件逻辑的网络通信,以及WMI等持久化机制中的异常行为,往往更值得安全团队持续关注。

失陷指标(IoCs):

注意: IP地址和域名已故意去毒化(例如[.]),以防止意外解析或生成超链接。请仅在受控制的威胁情报平台(如MISP、VirusTotal或你的SIEM)中重新还原。

参考来源:

12 KB Windows Backdoor Hides C2 Domain in desktop.ini Whitespace to Evade Detection

12 KB Windows Backdoor Hides C2 Domain in desktop.ini Whitespace to Evade Detection

#

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《12KB Windows后门把C2藏进空格,伪装Realtek潜伏企业终端》

评论:0   参与:  0