潜伏13年!Daxin内核rootkit再现台湾,联合Stupig预登录后门发动深度间谍攻击
安全分析师深度解读:Daxin内核rootkit时隔四年在台湾制造业企业复活,与新发现Stupig预登录后门协同攻击。Daxin劫持合法TCP通信隐蔽C2,Stupig利用键盘布局DLL实现登录前SYSTEM命令执行,编译时间戳均指向2013年,潜伏期超13年。文章详细分析攻击链、IOC及缓解建议。
🎯 Critical APT组织
沉寂四年后,疑似与中国有关的APT组织在台湾一家高科技制造子公司同时部署了Daxin内核级rootkit和新型Stupig预登录后门。Daxin通过劫持合法TCP连接进行隐蔽C2通信,Stupig则利用篡改的键盘布局DLL在winlogon.exe中执行,在用户登录前以SYSTEM权限执行命令,两者编译时间戳均指向2013年,暗示攻击者已潜伏长达13年。
来源:The Hacker News | 2026-07-16 | 原文链接
🔍 关键发现
- Daxin内核rootkit再次现身台湾制造企业,采用监听入站TCP流量、劫持现有合法连接进行加密C2通信的独特方式,极难被常规网络监控发现。
- Stupig后门通过注册为键盘布局提供程序,被win32k.sys加载到winlogon.exe中,在登录界面检测以'stupig'开头的用户名,实现预登录SYSTEM命令执行且不产生登录审计事件。
- 两个恶意样本的编译时间戳均为2013年初,受害主机直到2026年5月才报告遥测数据,表明攻击者可能已在网络中维持了超过13年的隐蔽持久性。
⚔️ 攻击链分析
1. 初始入侵:利用过期的鼎捷(Digiwin)单点登录门户,该门户运行着2009至2011年的EOL JDK 1.5/1.6版本; 2. 持久化植入:部署Daxin内核驱动(srt64.sys)和Stupig DLL(伪装为kbdus1.dll模拟合法的kbdus.dll键盘布局文件); 3. 隐蔽通信:Daxin在受害主机内核层监听特定TCP流量模式,劫持合法连接建立多跳C2链路,即使物理断网也可通过感染链中继; 4. 特权执行:Stupig在winlogon.exe进程内运行,当攻击者在登录界面输入以'stupig'开头的用户名后,后续字符串作为命令以SYSTEM权限执行,或直接弹出SYSTEM命令行。
🚩 失陷指标 (IOC)
srt64.sys (Daxin rootkit内核驱动)a.dll / kbdus1.dll (Stupig后门DLL,伪装成合法键盘布局文件kbdus.dll)112.213.124[.]132 (疑似与TencShell C2基础设施共享HTTP头指纹的开放目录)
🛡️ 缓解建议
- ✅ 监控winlogon.exe进程加载的非标准键盘布局DLL,重点检查%SystemRoot%\System32\kbd*.dll中是否有未经签名的文件或与Microsoft官方哈希不符的文件。
- ✅ 审计Windows登录界面输入的用户名中是否包含可疑前缀(如'stupig'),并启用高级安全审计策略(如登录/注销事件、进程创建、特权使用)以捕捉异常行为。
- ✅ 及时更新和补丁管理,特别关注面向公网的SSO门户、Java运行时环境(JDK)等第三方组件,移除已停止支持的旧版本(JDK 1.5/1.6)。
- ✅ 部署内核级行为检测工具,监控驱动层对TCP连接的劫持行为,以及异常的网络流量模式(如合法连接中出现加密隧道或非标准数据交换)。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Daxin如何实现隐蔽C2通信?
Daxin作为内核级驱动,不主动发起出站连接,而是监听入站TCP流量,检测特定模式后劫持现有合法TCP连接进行加密通信。它还能通过多跳感染链访问隔离网络段,使传统流量分析难以发现。
❓ Stupig预登录后门的技术原理是什么?
Stupig DLL伪装成键盘布局文件(kbdus1.dll),被win32k.sys加载到winlogon.exe进程。它返回合法的KBDTABLES指针使键盘功能正常,同时在后台监控登录界面用户名。当用户输入以'stupig'开头的用户名时,后续字符串被解析为命令并以SYSTEM权限执行。
❓ 攻击者是如何维持13年潜伏期的?
两个恶意软件编译时间戳均为2013年,且Daxin通过劫持合法通信和内核级隐蔽能力,Stupig通过伪装进程和避免登录审计事件,使防御方长期无法察觉。受害主机直到2026年才上报遥测数据,表明攻击者极可能在同一网络中保持了13年的持久性。