HollowFrame加载器与Matryoshka后门:定向攻击律所的深度剖析

HollowFrame加载器与Matryoshka后门组合攻击律师事务所:详解鱼叉式钓鱼攻击链、DLL侧加载技术、GitHub C2基础设施、IOCs及检测缓解建议,帮助企业防范此类高级威胁。

🎯 High APT组织

Blackpoint Cyber披露了一起针对律师事务所的鱼叉式钓鱼攻击,攻击者通过恶意LNK文件触发多阶段感染链,利用DLL侧加载部署名为HollowFrame的Go语言加载器和Rust编写的Matryoshka后门。该攻击组合实现了持久化远程控制、Active Directory侦察、文件传输及后续载荷投递,目前幕后攻击者身份不明。

来源:The Hacker News | 2026-07-31 | 原文链接

🔍 关键发现

  • HollowFrame是一个此前未记录的Go语言模块化加载器,通过python.exe与恶意python311.dll的DLL侧加载方式启动,内置反沙箱检测(系统运行时间、内存大小、用户文件数、鼠标移动)并以计划任务实现持久化。
  • Matryoshka是Rust后门,存在两个变体:一个通过HTTP与C2服务器通信并支持shell和工具下发;另一个利用私有GitHub仓库作为C2通道,按受害主机为用户目录隔离任务,实现信标、命令执行和文件传输。
  • 攻击链各阶段高度分离,恶意行为逐步暴露,单个组件不包含完整感染逻辑或C2全貌,显著增强了归因和检测难度。

⚔️ 攻击链分析

1. 发送鱼叉式钓鱼邮件,诱导受害者点击指向加密档案的链接,档案内为伪装成“Case Documents”的Windows快捷方式(LNK)。 2. 执行LNK触发PowerShell命令,从远程服务器2.26.252[.]84下载下一阶段载荷。 3. 通过python.exe与python311.dll侧加载启动HollowFrame,进行反沙箱检查、提权并禁用Microsoft Defender,随后计划任务实现持久化。 4. HollowFrame解包并侧加载version.dll或wtsapi32.dll部署Matryoshka后门,与C2服务器45.158.196[.]184:8888通信或通过GitHub仓库获取命令、回传结果并接收额外载荷。

🚩 失陷指标 (IOC)

  • 2.26.252[.]84
  • 45.158.196[.]184:8888
  • python311.dll
  • version.dll
  • wtsapi32.dll
  • adioziaete/memio (GitHub C2仓库)

🛡️ 缓解建议

  • ✅ 对包含附件或链接的电子邮件实施高粒度的过滤和沙箱检测,重点拦截加密归档和LNK文件。
  • ✅ 启用Windows Defender攻击面减少规则(ASR),阻止Office应用启动子进程、脚本混淆和不受信任的LNK执行。
  • ✅ 部署EDR/XDR方案,监控DLL侧加载行为(尤其针对python.exe、合法二进制加载异常DLL)及计划任务创建异常。
  • ✅ 限制面向互联网的GitHub API访问,监控内部主机对GitHub仓库的异常轮询和内容下载行为。
  • ✅ 实施最小权限原则,对域内账户进行权限收紧,并加强对Active Directory侦察行为的审计(如大量LDAP查询)。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ HollowFrame的反沙箱机制具体如何工作?

它通过检查系统正常运行时间、安装内存大小、用户配置文件中的文件数量以及鼠标移动轨迹来判断是否处于虚拟化或沙箱环境,不满足真实用户特征则中止执行。

❓ Matryoshka如何使用GitHub作为C2?

攻击者创建私有GitHub仓库,每个受害主机分配独立的<计算机名>_<用户名>目录,内含beacon.json、cmd.json、result.json及upload树,通过轮询仓库来获取任务并回传结果,无需自建C2服务器。

❓ 企业如何检测这类多阶段DLL侧加载攻击?

应监控可信进程加载非预期DLL的行为,结合Sysmon事件ID 7(镜像加载)和图像加载日志,并关联计划任务创建、PowerShell下载活动以及对外部GitHub API的异常连接。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)