伪装成免费软件的ScreenConnect:一场大规模远程控制攻击的深度解析

卡巴斯基MDR团队揭露一场大规模攻击:攻击者通过仿冒OBS Studio等免费软件的虚假下载站,利用ScreenConnect远程管理工具和DLL侧加载技术部署AsyncRAT后门。本文深入分析攻击链、C2基础设施及90多个恶意域名,并提供检测与防御建议。

🔍 High 其他

卡巴斯基MDR团队在一次事件响应中发现攻击者利用ScreenConnect远程管理工具部署AsyncRAT后门,进而溯源出一个覆盖10种语言、90多个虚假域名的大规模恶意软件分发活动。攻击者通过仿冒OBS Studio、Bandicam等流行软件的下载站,诱导用户下载包含恶意DLL的安装包,利用DLL劫持技术加载ScreenConnect服务,最终实现对受害者主机的完全控制。

来源:Kaspersky Securelist | 2026-07-01 | 原文链接

🔍 关键发现

  • 攻击者创建了超过90个仿冒知名软件的虚假下载站点,覆盖10种语言,用于分发恶意安装包。
  • 恶意安装包使用合法的Microsoft install.exe结合恶意install.res.1033.dll,通过DLL侧加载技术执行ScreenConnect。
  • ScreenConnect以Access类型服务运行,执行PowerShell脚本关闭Windows Defender排除项并禁用UAC,随后释放AsyncRAT后门。
  • C2基础设施分为至少两个集群,包括162.216.241.242和2.59.134.97等IP,用于控制ScreenConnect和AsyncRAT。

⚔️ 攻击链分析

1. 受害者访问仿冒网站下载“免费软件”安装包(如OBS Studio)→ 2. 运行安装包时,恶意install.res.1033.dll通过DLL侧加载被加载 → 3. DLL执行ScreenConnect远程管理服务,建立持久化 → 4. ScreenConnect执行PowerShell/VBS脚本,关闭防御、下载并执行AsyncRAT后门

🚩 失陷指标 (IOC)

  • 162.216.241.242
  • 198.23.185.81
  • 2.59.134.97
  • install.res.1033.dll
  • Fj5NmEsp9EuKrun.ps1
  • installer_method3_stream.vbs

🛡️ 缓解建议

  • ✅ 通过应用程序白名单或哈希/证书验证,禁止非授权安装ScreenConnect等远程管理工具。
  • ✅ 配置SIEM规则,检测ScreenConnect进程执行PowerShell或VBS脚本的异常行为。
  • ✅ 加强端点防护,监控DLL侧加载行为,尤其关注install.res.1033.dll等可疑文件名。
  • ✅ 对用户进行安全意识培训,避免从非官方或仿冒网站下载软件。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何绕过杀毒软件检测?

利用合法签名的ScreenConnect和Microsoft install.exe,并结合DLL侧加载技术,使安全产品难以识别恶意行为。

❓ 如何发现ScreenConnect被滥用?

监控ScreenConnect进程创建PowerShell/VBS脚本、修改注册表关闭UAC或添加Defender排除项等异常行为。

❓ 受害用户主要分布在哪里?

攻击者创建了覆盖10种语言的虚假网站,包括英语、俄语、西班牙语、巴西葡萄牙语等,受害者遍布全球。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)