假冒MalwareBytes安装包传播信息窃取木马:DLL侧加载技术新变种预警

VirusTotal发现一起针对用户的Infostealer恶意活动,攻击者伪造MalwareBytes安装包,利用DLL侧加载技术执行CoreMessaging.dll窃取信息。本文详细分析攻击链、IOC及狩猎方法,提供检测和防御建议,帮助安全团队识别此类伪装安装包攻击。

🕵️ High 间谍软件

VirusTotal监测到一场活跃于2026年1月11日至15日的恶意活动,攻击者通过伪造的MalwareBytes安装包(ZIP文件)分发信息窃取木马。该活动利用DLL侧加载技术,将恶意CoreMessaging.dll与合法EXE捆绑,诱使系统加载恶意代码,最终窃取用户敏感信息。

来源:VirusTotal Blog | 2026-01-16 | 原文链接

🔍 关键发现

  • 所有恶意ZIP文件共享相同的behash(4acaac53c8340a8c236c91e68244e6cb),内部结构高度一致,包含CoreMessaging.dll和特定TXT文件(gitconfig.com.txt或Agreement_About.txt)。
  • 恶意DLL通过DLL侧加载技术执行,利用合法可执行文件(如MalwareBytes相关EXE)的搜索顺序漏洞,在运行时加载同目录下的恶意CoreMessaging.dll。
  • TXT文件中仅含一个GitHub URL,虽无直接恶意负载,但可用于关联分析和追溯更多同源恶意样本。

⚔️ 攻击链分析

1. 攻击者构造包含合法EXE、恶意DLL(CoreMessaging.dll)和TXT文件的ZIP包,文件名伪装为malwarebytes-windows-github-io-X.X.X.zip。 2. 用户运行ZIP中的合法EXE时,操作系统按DLL搜索顺序优先加载同目录下的CoreMessaging.dll。 3. 恶意DLL执行,加载第二阶段信息窃取负载,收集浏览器凭据、加密货币钱包、系统信息等敏感数据。

🚩 失陷指标 (IOC)

  • behash:4acaac53c8340a8c236c91e68244e6cb
  • TXT文件SHA256:09a8b930c8b79e7c313e5e741e1d59c39ae91bc1f10cdefa68b47bf77519be57
  • 文件名模式:malwarebytes-windows-github-io-*.zip
  • 恶意DLL名称:CoreMessaging.dll
  • TXT文件名:gitconfig.com.txt 或 Agreement_About.txt

🛡️ 缓解建议

  • ✅ 仅从官方和可信来源下载软件安装包,警惕非官方渠道或异常文件名(如包含非预期域名的ZIP文件)。
  • ✅ 启用Windows Defender攻击面减少(ASR)规则,阻止DLL侧加载攻击(如规则GUID:9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2)。
  • ✅ 部署端点检测与响应(EDR)方案,监控异常DLL加载行为(如进程从非标准路径加载CoreMessaging.dll),并利用VirusTotal的behash和execution_parents进行主动狩猎。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何利用VirusTotal的behash狩猎同源样本?

使用VT高级搜索语法‘behash:4acaac53c8340a8c236c91e68244e6cb’可直接找到所有共享相同内部结构的ZIP文件,实现快速横向扩展。

❓ 此攻击中DLL侧加载的具体原理是什么?

合法EXE在启动时按Windows搜索顺序查找依赖的DLL,攻击者将恶意CoreMessaging.dll置于同目录,优先于系统目录被加载,从而执行任意代码。

❓ 普通用户如何防范此类伪装安装包?

坚持从软件官网或Microsoft Store下载,检查数字签名,运行前使用VirusTotal扫描安装包,并留意异常文件名(如包含非官方域名或版本号模式)。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)