GhostDeskChrome间谍扩展:假CCleaner、RuntimeBroker劫持与浏览器窃密

admin 2026-08-28 05:10:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: GhostDesk攻击链结合nativeWindowsloader与Chrome扩展间谍软件。用户从仿冒CCleaner网站下载恶意exe后,通过CScript启动多阶段脚本,替换runtimebroker.dll并修改ChromeSecurityExtension的manifest.json,注入content.js和background.js实现键盘记录、凭证窃取、剪贴板劫持及cookie窃取。攻击者使用DuckDNS域名作为C2,并利用本地WebSocketrelay。检测需关注跨层链路,包括文件监控、扩展行为分析及IOC回溯。 综合评分: 91 文章分类: 恶意软件,应急响应,威胁情报,安全工具,实战经验


GhostDesk Chrome 间谍扩展:假 CCleaner、RuntimeBroker 劫持与浏览器窃密

原创

Ti Ti

TIPFactory情报工厂

2026年8月25日 21:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

GhostDesk 攻击链把 native Windows loader 和 Chrome extension spyware 组合在一起。用户从仿冒 CCleaner 网站下载 CCleaner.exe 后,恶意程序通过 CScript 启动多阶段脚本,替换 runtimebroker.dll,修改 Chrome Security Extension(CSE)的 manifest.json,最终让 content.js 和 background.js 在浏览器内部长期运行。

这个设计绕开了“恶意扩展必须从商店安装”的常见认知:攻击者不是诱导用户单独安装 CRX,而是先通过 Windows executable 改写已有 extension component 的 manifest 和文件系统内容。

图 1:ccleanerwind[.]top 仿制官方页面,普通版和 Pro 按钮都返回同一恶意程序。

第一阶段:CScript loader 与 RuntimeBroker 替换

恶意 CCleaner.exe 使用 CCleaner 图标和文件名,但 version resource 暴露异常:internal name 为 svc_it7p,original filename 为 rt_mxk.exe。同一 campaign 还出现 svc_<4 random characters> 和 rt_<3 random characters>.exe 命名模式。

执行后,它释放合法 cscript.exe 并用其运行多段脚本:

  • • 查询 registry 中的 machine GUID、computer name 和 supported language;
  • • 把 reflective loader 写入 %AppData%\Microsoft\DriverStore\runtimebroker.dll
  • • 修改 Chrome Security Extension 的 manifest.json,加入 service worker background.js 和 content script content.js
  • • 把两个 JavaScript 文件写入 %LocalAppData%\cse
  • • 建立本地 WebSocket endpoint 192.168.100.4:49727,再升级连接到 liderongrade.duckdns[.]org:4444

建立连接后,client 发送带 token 的 GET request,并持续接收 keep-alive packet。192.168.100.4 属于本地/私有地址语境中的 relay endpoint,而公开 C2 是 DuckDNS domain 与 4444 端口。

图 2:第一阶段通过 WebSocket relay 与外部 C2 建立会话。

第二阶段:content.js 与 background.js 分工

被修改的 CSE manifest 让 background.js 在 Chrome 启动或 extension install 后后台运行,content.js 注入网页上下文。两者通过以下 API 进行双向消息交换:

chrome.runtime.sendMessage(...)
chrome.runtime.onMessage.addListener(...)

图 3:content.js 中的网页监控和消息处理代码。

content.js 负责贴近页面的数据捕获:

  • • Keylogging:记录 input field 中的 keystroke;连续两秒无输入或切换字段时,把 buffer 发送给 background;
  • • Form credential harvesting:监听 outgoing POST 和 submit event,匹配 credential、auth token、financial information 等关键词后收集表单;
  • • Clipboard hijacking:监控 paste event,识别 cryptocurrency string 后替换为预设值;
  • • Script injection:匹配特定 URL pattern,动态插入 <script> 并替换页面元素。

background.js 保存 cryptocurrency address、injection rule、form capture/keylogging toggle 等 configuration,并使用高权限 browser API:

  • • 连接 127.0.0.1:7345/ext WebSocket relay,断线后在 Chrome 启动或 extension install 时重连;
  • • 调用 chrome.cookies.getAll 窃取全部可访问 cookie;
  • • 使用 captureTab 截取 active tab;
  • • 通过 chrome.scripting.executeScript 在 active tab 执行 operator 提供的 JavaScript。

浏览器扩展把网页 DOM、cookie、clipboard 和 screenshot 集中到 native malware 控制的 local relay,再由第一阶段转交外部 C2。这样既获得 extension API 的浏览器视角,又保持 executable 对文件系统和 process 的控制。

GhostDesk 命名与混淆

恶意 extension 自称 GhostDesk。现实中同名软件用于让 agent capture 和 interact with screen,这个命名可能使 screen capture 行为看起来较自然;但现有证据只支持“可能用于伪装”的解释,不能据此认定合法 GhostDesk 项目遭到入侵。

campaign 也不限于 CCleaner。相同 CScript loading chain 还出现在 fake 7-Zip 和 fake Adobe Acrobat;另一个 Adobe 样本用 wscript.exe 替代 cscript.exe。这些变体都连接同一 DuckDNS C2,说明品牌只是 delivery lure,可替换的核心是 loader 与 extension payload。

检测思路

防守不能只搜索恶意 extension ID,应从 native → browser 的跨层链路建立关联:

  • • 检测下载目录中的 CCleaner.exe 启动 cscript.exe/wscript.exe,以及异常 svc_*rt_*.exe version metadata;
  • • 监控 %AppData%\Microsoft\DriverStore\runtimebroker.dll 的创建或替换;
  • • 对 Chrome Security Extension 的 manifest.jsonbackground.jscontent.js 建立 file integrity monitoring;
  • • 搜索 %LocalAppData%\cse 和本地 WebSocket 192.168.100.4:49727127.0.0.1:7345/ext
  • • 阻断并回溯 ccleanerwind[.]topliderongrade.duckdns[.]org:4444 和 193.169.240[.]81
  • • 关注 extension 对 chrome.cookies.getAllcaptureTabexecuteScript 的组合使用,以及网页 POST/submit/clipboard 监听;
  • • 恢复时同时清理 native loader、替换 DLL、CSE manifest 和两个 JavaScript 文件,单独移除 extension entry 不足以阻止下一次 Chrome 启动重建控制链。

IOC

Fake download site
ccleanerwind[.]top

C2
liderongrade.duckdns[.]org
193.169.240[.]81

Fake CCleaner.exe
c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23

runtimebroker.dll reflective loader
8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904

content.js
3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf

background.js
cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:TIPFactory情报工厂 Ti Ti《GhostDesk Chrome 间谍扩展:假 CCleaner、RuntimeBroker 劫持与浏览器窃密》

评论:0   参与:  0