毒化器Cruciferra:利用BYOVD与进程幽灵化隐藏Windows恶意软件

详解Cruciferra加密服务如何结合BYOVD(Bring Your Own Vulnerable Driver)和Process Ghosting进程幽灵化技术,规避EDR并分发代理木马与信息窃取器。本文分析TA4922(Silver Fox)针对印度纳税人的税务钓鱼攻击链,涵盖DLL侧加载、多态加密、持久化注册表修改等对抗手段,并提供缓解建议。

🔍 High 其他

中国关联黑客组织TA4922(与Silver Fox重叠)利用名为Cruciferra的加密服务(Crypter),通过税务主题钓鱼邮件诱导印度纳税人下载恶意载荷。该工具采用BYOVD攻击终止安全进程、Process Ghosting技术无文件执行载荷,并集成多种API解除钩子、间接系统调用等高级规避手段,分发Agent Tesla、AsyncRAT、Formbook等十余种远控与窃密木马。

来源:The Hacker News | 2026-07-27 | 原文链接

🔍 关键发现

  • Cruciferra使用Mono编写,支持多态加密算法,每个样本的加密逻辑随机派生自已知哈希/PRNG/密码原语,极大增加静态分析与签名检测难度
  • 利用BYOVD滥用合法驱动GoFlyDrv.sys以管理员权限终止EDR/防病毒进程,并结合COM提权绕过UAC实现权限提升
  • 采用定制版Process Ghosting技术:先在磁盘创建临时文件(后删除),再通过修补ZwQueryVirtualMemory和NtManageHotPatch例程隐藏删除行为,使安全产品无法扫描恶意文件

⚔️ 攻击链分析

1. 钓鱼邮件(伪装税务、SSA、床虫投诉等主题)→ 2. 诱导访问攻击者控制的落地页下载ZIP压缩包 → 3. DLL侧加载执行Cruciferra加载器 → 4. 加载器执行BYOVD关闭安全软件、Process Ghosting注入最终RAT/窃密载荷

🚩 失陷指标 (IOC)

  • 暂无公开IoC,建议关注钓鱼域名、ZIP文件及GoFlyDrv.sys异常加载
  • 监控注册表项:HKCU\Software\Microsoft\Windows\CurrentVersion\Run\putty(持久化)

🛡️ 缓解建议

  • ✅ 启用Windows Defender攻击面减少(ASR)规则,阻止BYOVD驱动加载及Lsass凭据窃取
  • ✅ 部署EDR/NDR监控异常进程幽灵化行为(如文件创建后立即删除并启动进程)、ZwQueryVirtualMemory钩子修改
  • ✅ 对员工进行钓鱼培训,重点识别税务/财务相关紧急邮件,并实施邮件安全网关过滤恶意附件

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Cruciferra如何实现进程幽灵化绕过扫描?

首先在磁盘创建临时文件并写入加密载荷,随后删除该文件,但在删除前已打开文件句柄。利用ZwQueryVirtualMemory和NtManageHotPatch补丁隐藏删除操作,使安全产品因文件已消失而无法在内存扫描前进行静态检测。

❓ BYOVD攻击中使用了哪个驱动?如何防御?

使用GoFlyDrv.sys(一个已知易受攻击的驱动程序)。防御措施:在Windows中启用驱动程序签名强制(WHQL)、使用Blocklist阻止该驱动加载,或通过EDR监控驱动异常加载并终止恶意进程。

❓ 攻击者主要针对哪些国家/行业?

主要针对印度纳税人、税务专业人士及企业财务团队,同时也通过SSA钓鱼邮件攻击美国用户。行业覆盖金融服务、医疗、政府、教育和制造业。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)