SilverFox新武器:ValleyRAT借道DLL侧加载+BOVOD袭击日本制造业

SilverFox APT组织针对日本制造商的ValleyRAT攻击使用新型DLL侧加载与模块化BYOVD框架。本文分析其攻击链、三个内核驱动、双层持久化机制及检测缓解建议,并披露C2 IOC。

🎯 High APT组织

网络安全公司Cato CTRL披露,APT组织SilverFox以发票主题钓鱼邮件突破日本一家工业制造商,最终植入ValleyRAT远控木马。攻击使用两个此前未披露的DLL侧加载宿主、三个内核驱动组成的模块化BYOVD框架,并采用双层恢复架构确保持久化。

来源:Security Affairs | 2026-07-31 | 原文链接

🔍 关键发现

  • ConvertToPDF.exe和PDFDirect.exe被用作全新的DLL侧加载宿主,二者为Zeon Corporation正版签名软件,恶意PDFCORE8.dll被放置在相同目录下实现加载。
  • SilverFox采用模块化BYOVD框架,支持BootRepair.sys、EnPortv.sys、wsftprm.sys三个内核驱动,任一驱动被拦截时可自动切换,通过ZwTerminateProcess()从内核态杀死安全软件进程。
  • 恶意代码具备双层恢复架构:内部监控注入的svchost.exe是否存活,外部看门狗脚本每30秒检查loader进程,同时计划任务负责登录后重新启动loader,单独清除任一组件均无效。
  • 载荷与配置分离设计:shellcode以加密资源存储,通过FaCai2024标记占位符,运行时从HKLM\SOFTWARE\IpDates_sun读取C2配置并动态填充,增强了灵活性。
  • 攻击者使用合法QQ和腾讯云服务托管恶意内容,利用可信基础设施降低受害者怀疑,同时规避基于域名的黑名单检测。

⚔️ 攻击链分析

攻击以发票主题钓鱼邮件为初始入口,诱导受害人从攻击者控制的QQ/腾讯云服务下载内容;随后利用ConvertToPDF.exe或PDFDirect.exe侧加载恶意PDFCORE8.dll,在进程内存中解密并释放内核驱动;驱动通过BYOVD手法终止EDR/AV进程,并替换NTDLL .text段以清除用户态钩子;恶意代码连接C2(43.128.26[.]132)下载shellcode,通过线程上下文劫持注入svchost.exe,并将配置写入注册表,同时部署看门狗和计划任务完成持久化。

🚩 失陷指标 (IOC)

  • 43.128.26[.]132
  • HKCU\Console\0
  • HKLM\SOFTWARE\IpDates_sun
  • PDFCORE8.dll
  • BootRepair.sys
  • EnPortv.sys
  • wsftprm.sys

🛡️ 缓解建议

  • ✅ 实施应用程序白名单,重点阻止从%TEMP%目录执行ConvertToPDF.exe、PDFDirect.exe等可信程序,并监控其加载的异常DLL。
  • ✅ 启用Windows内存完整性(HVCI)和内核驱动签名强制,同时将BootRepair.sys、EnPortv.sys、wsftprm.sys加入已知易受攻击驱动阻止列表。
  • ✅ 监控注册表关键路径写入(HKCU\Console\0、HKLM\SOFTWARE\IpDates_sun)以及进程链中频繁出现tasklist.exe/find.exe的行为。
  • ✅ 在EDR中建立基于行为序列的检测规则,而非仅依赖静态IOC,例如关联钓鱼邮件、侧加载进程、驱动服务创建和进程注入。
  • ✅ 定期审查计划任务和启动项,清除与已知恶意脚本关联的持久化入口,并确保所有安全组件同时更新。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测此攻击的初始DLL侧加载行为?

监控ConvertToPDF.exe或PDFDirect.exe从%TEMP%等非标准目录启动,以及它们加载的DLL是否与正常安装路径不一致。可疑场景是进程路径在%TEMP%,同时同级目录存在PDFCORE8.dll。

❓ BYOVD攻击中如何有效阻断内核驱动加载?

启用Windows 10/11的内存完整性(HVCI),阻止签名的易受攻击驱动加载;并使用Microsoft Defender for Application Control(WDAC)或第三方EDR维护禁止加载的驱动哈希列表。定期更新已知利用驱动库。

❓ 双层恢复架构的持久化如何彻底清除?

需同时终止注入的svchost.exe进程和loader进程,删除外部看门狗脚本及其计划任务,并清理注册表项HKCU\Console\0和HKLM\SOFTWARE\IpDates_sun。若只清除一部份,剩余组件会重新生成。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)