文章总结: GhostDesk攻击链结合nativeWindowsloader与Chrome扩展间谍软件。用户从仿冒CCleaner网站下载恶意exe后,通过CScript启动多阶段脚本,替换runtimebroker.dll并修改ChromeSecurityExtension的manifest.json,注入content.js和background.js实现键盘记录、凭证窃取、剪贴板劫持及cookie窃取。攻击者使用DuckDNS域名作为C2,并利用本地WebSocketrelay。检测需关注跨层链路,包括文件监控、扩展行为分析及IOC回溯。 综合评分: 91 文章分类: 恶意软件,应急响应,威胁情报,安全工具,实战经验
GhostDesk Chrome 间谍扩展:假 CCleaner、RuntimeBroker 劫持与浏览器窃密
原创
Ti Ti
TIPFactory情报工厂
2026年8月25日 21:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
GhostDesk 攻击链把 native Windows loader 和 Chrome extension spyware 组合在一起。用户从仿冒 CCleaner 网站下载 CCleaner.exe 后,恶意程序通过 CScript 启动多阶段脚本,替换 runtimebroker.dll,修改 Chrome Security Extension(CSE)的 manifest.json,最终让 content.js 和 background.js 在浏览器内部长期运行。
这个设计绕开了“恶意扩展必须从商店安装”的常见认知:攻击者不是诱导用户单独安装 CRX,而是先通过 Windows executable 改写已有 extension component 的 manifest 和文件系统内容。
图 1:ccleanerwind[.]top 仿制官方页面,普通版和 Pro 按钮都返回同一恶意程序。
第一阶段:CScript loader 与 RuntimeBroker 替换
恶意 CCleaner.exe 使用 CCleaner 图标和文件名,但 version resource 暴露异常:internal name 为 svc_it7p,original filename 为 rt_mxk.exe。同一 campaign 还出现 svc_<4 random characters> 和 rt_<3 random characters>.exe 命名模式。
执行后,它释放合法 cscript.exe 并用其运行多段脚本:
- • 查询 registry 中的 machine GUID、computer name 和 supported language;
- • 把 reflective loader 写入
%AppData%\Microsoft\DriverStore\runtimebroker.dll; - • 修改 Chrome Security Extension 的
manifest.json,加入 service workerbackground.js和 content scriptcontent.js; - • 把两个 JavaScript 文件写入
%LocalAppData%\cse; - • 建立本地 WebSocket endpoint
192.168.100.4:49727,再升级连接到liderongrade.duckdns[.]org:4444。
建立连接后,client 发送带 token 的 GET request,并持续接收 keep-alive packet。192.168.100.4 属于本地/私有地址语境中的 relay endpoint,而公开 C2 是 DuckDNS domain 与 4444 端口。
图 2:第一阶段通过 WebSocket relay 与外部 C2 建立会话。
第二阶段:content.js 与 background.js 分工
被修改的 CSE manifest 让 background.js 在 Chrome 启动或 extension install 后后台运行,content.js 注入网页上下文。两者通过以下 API 进行双向消息交换:
chrome.runtime.sendMessage(...)
chrome.runtime.onMessage.addListener(...)
图 3:content.js 中的网页监控和消息处理代码。
content.js 负责贴近页面的数据捕获:
- • Keylogging:记录 input field 中的 keystroke;连续两秒无输入或切换字段时,把 buffer 发送给 background;
- • Form credential harvesting:监听 outgoing POST 和 submit event,匹配 credential、auth token、financial information 等关键词后收集表单;
- • Clipboard hijacking:监控 paste event,识别 cryptocurrency string 后替换为预设值;
- • Script injection:匹配特定 URL pattern,动态插入
<script>并替换页面元素。
background.js 保存 cryptocurrency address、injection rule、form capture/keylogging toggle 等 configuration,并使用高权限 browser API:
- • 连接
127.0.0.1:7345/extWebSocket relay,断线后在 Chrome 启动或 extension install 时重连; - • 调用
chrome.cookies.getAll窃取全部可访问 cookie; - • 使用
captureTab截取 active tab; - • 通过
chrome.scripting.executeScript在 active tab 执行 operator 提供的 JavaScript。
浏览器扩展把网页 DOM、cookie、clipboard 和 screenshot 集中到 native malware 控制的 local relay,再由第一阶段转交外部 C2。这样既获得 extension API 的浏览器视角,又保持 executable 对文件系统和 process 的控制。
GhostDesk 命名与混淆
恶意 extension 自称 GhostDesk。现实中同名软件用于让 agent capture 和 interact with screen,这个命名可能使 screen capture 行为看起来较自然;但现有证据只支持“可能用于伪装”的解释,不能据此认定合法 GhostDesk 项目遭到入侵。
campaign 也不限于 CCleaner。相同 CScript loading chain 还出现在 fake 7-Zip 和 fake Adobe Acrobat;另一个 Adobe 样本用 wscript.exe 替代 cscript.exe。这些变体都连接同一 DuckDNS C2,说明品牌只是 delivery lure,可替换的核心是 loader 与 extension payload。
检测思路
防守不能只搜索恶意 extension ID,应从 native → browser 的跨层链路建立关联:
- • 检测下载目录中的
CCleaner.exe启动cscript.exe/wscript.exe,以及异常svc_*、rt_*.exeversion metadata; - • 监控
%AppData%\Microsoft\DriverStore\runtimebroker.dll的创建或替换; - • 对 Chrome Security Extension 的
manifest.json、background.js、content.js建立 file integrity monitoring; - • 搜索
%LocalAppData%\cse和本地 WebSocket192.168.100.4:49727、127.0.0.1:7345/ext; - • 阻断并回溯
ccleanerwind[.]top、liderongrade.duckdns[.]org:4444和193.169.240[.]81; - • 关注 extension 对
chrome.cookies.getAll、captureTab、executeScript的组合使用,以及网页 POST/submit/clipboard 监听; - • 恢复时同时清理 native loader、替换 DLL、CSE manifest 和两个 JavaScript 文件,单独移除 extension entry 不足以阻止下一次 Chrome 启动重建控制链。
IOC
Fake download site
ccleanerwind[.]top
C2
liderongrade.duckdns[.]org
193.169.240[.]81
Fake CCleaner.exe
c0b4a4af8a3a8c4b113d7f203fcf480cfac79160102490daf287748634b9ce23
runtimebroker.dll reflective loader
8d921bdd1f5bc8c03209a5dfacfd9ed313497ac2e3f1b4a2000f4c474a464904
content.js
3d7411e2e445a2210dbbf061f3e8e3dd3476a4fc5d4a2135dcceb0bc705776bf
background.js
cfd9c0bcc89ebc68aae889b9b49bc8290c3764bce5f2c9ac8b5ba0ba58e9bf61
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:TIPFactory情报工厂 Ti Ti《GhostDesk Chrome 间谍扩展:假 CCleaner、RuntimeBroker 劫持与浏览器窃密》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论