潜伏13载:中国背景Daxin内核Rootkit仍在台湾制造商网络活跃

赛门铁克发现中国背景的Daxin内核Rootkit在台湾制造商网络存活13年,新后门Stupig通过键盘布局DLL注入winlogon.exe实现无痕迹持久化。攻击者利用过期Digiwin SSO门户入侵,内核级隐身与登录界面命令执行技术罕见。详细了解攻击链、IOCs及缓解措施。

🎯 Critical APT组织

赛门铁克威胁猎手团队在2026年发现,中国背景的Windows内核级Rootkit Daxin(首次披露于2022年)仍在一家跨国高科技制造商的台湾子公司网络中运行,同时发现了此前未知的后门Stupig。两种恶意软件均带有2013年的编译时间戳,暗示入侵已持续13年未被察觉。Daxin通过劫持合法TCP连接进行隐蔽C2通信,Stupig则伪装成键盘布局DLL注入winlogon.exe,允许攻击者从Windows登录界面以SYSTEM权限执行命令。

来源:Security Affairs | 2026-07-18 | 原文链接

🔍 关键发现

  • Daxin Rootkit仍活跃于真实环境,已持续潜伏至少13年(2013–2026)。
  • 新后门Stupig采用前所未有的技术:模拟键盘布局DLL(kbdus1.dll)被winlogon.exe加载,通过登录用户名前缀“stupig”触发命令执行。
  • 攻击者可能通过过期的Digiwin单点登录门户(使用JDK 1.5/1.6,2009–2011年版本)获得初始访问。

⚔️ 攻击链分析

1. 初始访问:利用过期的Digiwin SSO门户(JDK 1.5/1.6漏洞)入侵台湾子公司网络。 2. 持久化/横向移动:部署Daxin内核驱动(劫持合法TCP通信)和Stupig后门(伪装键盘布局DLL)。 3. C2隐蔽通信:Daxin不发起出站连接,而是监听入站TCP流量并劫持现有合法连接传输加密命令。 4. 特权执行:Stupig注入winlogon.exe后,攻击者可在未登录状态下通过登录界面直接以SYSTEM权限执行命令。

🚩 失陷指标 (IOC)

  • Malware: Daxin (Backdoor.Daxin) – Windows kernel-mode rootkit
  • Malware: Stupig (Backdoor.Stupig) – DLL伪装为kbdus1.dll
  • 编译时间戳: 2013年初(具体月份未公开)
  • 可疑用户名: 以“stupig”开头的登录账号

🛡️ 缓解建议

  • ✅ 更新所有端点检测与响应(EDR)规则以识别内核驱动异常加载和键盘布局DLL劫持行为。
  • ✅ 禁用或更新过期的Digiwin SSO门户及Java运行时环境(JDK 1.5/1.6已停止支持),修补已知漏洞。
  • ✅ 在网络边界部署流量分析工具,监控异常TCP连接劫持模式(如非对称的入站连接复用)。
  • ✅ 强化登录审计:监控winlogon.exe加载的DLL列表,记录键盘布局变更事件。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Daxin如何实现网络隐身?

Daxin不发起出站连接,而是作为内核驱动监控入站TCP流量,遇到特定模式后劫持合法连接隧道加密C2数据,避免被发现。

❓ Stupig后门的核心持久化机制是什么?

伪装为键盘布局DLL(kbdus1.dll),注册为键盘布局提供者,导致winlogon.exe自动加载它,从而在登录进程中持久驻留。

❓ 如何检测这类键盘布局劫持后门?

检查注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Keyboard Layouts下异常条目,并监控winlogon.exe加载的未签名或可疑DLL。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)