Vidar窃密木马新变种:滥用代码签名、Go加载器与文件膨胀技术剖析
Palo Alto Unit42深度分析Vidar窃密木马新变种,揭示攻击者如何利用恶意广告、Factory-v3框架、伪造代码签名、文件膨胀(最大491MB)和AMSI绕过技术,向美国和欧盟用户投放Vidar和XMRig。了解攻击链、IOC及缓解措施,保护企业免受此类金融动机攻击。
🔍 High 其他
Palo Alto Unit42发现一起以经济利益为驱动的恶意活动,攻击者通过虚假广告引诱用户下载破解软件,利用Factory-v3框架生成的Go加载器投放Vidar窃密木马和XMRig挖矿程序。该活动使用伪造的JustWatch代码签名证书、文件膨胀(最大491MB)和AMSI绕过技术,主要针对美国和欧盟的消费者与中小企业。
来源:Palo Alto Unit42 | 2026-07-07 | 原文链接
🔍 关键发现
- 攻击者利用恶意广告(Malvertising)分发伪装成破解软件的密码保护压缩包,绕过邮件网关和沙箱检测。
- 所有43个加载器样本均使用Factory-v3框架生成,采用Go 1.25.9自定义预发布版本,内含伪造的JustWatch代码签名证书。
- 加载器通过文件膨胀(追加数百MB空字节)绕过沙箱大小限制,并利用DLL侧加载(伪装MpClient.dll)实现持久化。
- Vidar核心载荷在内存中执行AMSI绕过(修补AmsiScanBuffer返回E_INVALIDARG),禁用后续脚本和代码扫描。
⚔️ 攻击链分析
1. 攻击者通过恶意广告吸引用户搜索破解软件,诱导下载密码保护压缩包(.bin文件)。 2. 用户解压执行后,加载器(带伪造签名)释放并运行Vidar窃密木马和XMRig挖矿程序。 3. Vidar窃取浏览器凭据、Cookie和加密货币钱包,XMRig在后台挖掘门罗币。
🚩 失陷指标 (IOC)
SHA256: 7ed4a256e1d281cb4f194d13ff554fb280dafde0a67a18115ea038ea6c87d (Vidar核心载荷)证书主题: CN=justwatch[.]com (伪造证书)矿池主机名: (需从原文提取,原文未完整给出,示例: pool.monero.example.com)
🛡️ 缓解建议
- ✅ 安全工具应移除文件末尾的空字节填充后再应用大小限制,避免绕过沙箱检测。
- ✅ 启用应用程序控制策略,阻止未签名或伪造签名的可执行文件运行。
- ✅ 部署端点检测和响应(EDR)方案,监控AMSI绕过行为及异常DLL加载(如非标准路径的MpClient.dll)。
- ✅ 对用户进行安全意识培训,警惕通过恶意广告分发的破解软件。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者如何绕过沙箱检测?
加载器通过追加数百MB空字节将文件膨胀至491MB,超过多数沙箱50-100MB的上限,导致样本被跳过不执行。
❓ 伪造的代码签名证书如何工作?
攻击者使用自签名根CA生成伪造证书,冒充JustWatch GmbH。证书未链入微软信任库,但品牌名在签名对话框中足以欺骗用户点击运行。
❓ AMSI绕过具体如何实现?
Vidar载荷加载amsi.dll后解析AmsiScanBuffer函数地址,将其前6字节修补为返回E_INVALIDARG(0x80070057),从而禁用后续所有脚本和代码的AMSI扫描。