歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
惡意程式 ValleyRAT 多階段攻擊手法鎖定中文用戶
2024 / 08 / 23
編輯部
名為 ValleyRAT 的惡意軟體,正持續對中文用戶進行攻擊。
資安研究人員指出,多階段攻擊軟體 ValleyRAT 運用各種技巧來監控和操控受害者,還能植入外掛程式造成重大傷害。另外值得注意的是,這個惡意程式大量使用 shellcode,直接在電腦記憶體中執行多個外掛程式,大幅減少檔案在受害者系統中留下足跡。
該軟體的攻擊手法最早在2024年6月揭露,但由於沒有相關郵件樣本,目前還不清楚最新版 ValleyRAT的確切散播方式,但該惡意軟體曾透過電子郵件,發送壓縮檔執行連結進行攻擊。
此攻擊分階段進行,第一階段的 first-stage loader 會先偽裝成無害的 Microsoft Office等合法程式 (例: 工商年報大師.exe 或 補單對接更新紀錄txt.exe)。檔案執行後會載入 shellcode 進入下一階段攻擊,同時確認它並非在虛擬機中運行。
該惡意程式隨後會啟動一個信標模組,連線到駭客的 C2伺服器下載兩個組件:RuntimeBroker 和RemoteShellcode。同時利用名為 fodhelper.exe 的合法 Windows 程式來取得系統管理員權限,藉此繞過使用者帳戶控制(UAC)機制的防護。
另一種提升權限的方法是濫用 CMSTPLUA COM介面,該技術曾被用於 Avaddon勒索軟體,也出現在在近期的 Hijack Loader攻擊中。為了確保惡意軟體能在電腦上順利運作,該攻擊為 Windows Defender防毒軟體設定排除規則,並根據執行檔名稱來關閉各種防毒相關的程序。
RuntimeBroker 的主要任務是從駭客的 C2伺服器取得Loader組件,除了執行與第一階相同的攻擊過程,還會檢查攻擊程式是否運作於沙箱,並掃描 Windows登錄檔中與LINE、微信和釘釘等程式,更佐證這個惡意程式是針對中文使用者所設計的推論。
另一方面,RemoteShellcode 負責從駭客的 C2 伺服器下載 ValleyRAT ,並透過 UDP 或 TCP 協定與伺服器連線以執行最終階段。這種多階段的攻擊方式,讓攻擊者能更靈活地控制惡意程式的傳播與執行。
ValleyRAT 是一款功能強大的後門程式,可以遠端操控被駭的電腦。功能包含螢幕擷取、執行檔案,以及在受害者的系統上植入惡意外掛程式,讓駭客全面掌控受害者的電腦,造成嚴重的資安威脅。
本文轉載自TheHackerNews。
多階段攻擊
C2伺服器
最新活動
2025.12.03
2025台灣資安通報應變年會
2025.11.20
從系統停擺危機到營運韌性:三道防線,讓你的系統不怕被勒索
2025.11.26
漢昕科技X線上資安黑白講【零信任X特權防護|掌握身份控管關鍵,讓駭客無從下手!】2025/11/26開講
2025.11.27
【研討會】零信任思維下的 Mac 生態:從合規到主動防禦(北中南三場)
2025.12.01
AI 轉型「深水區」如何突圍?善用 Google Cloud AI 利器,實現從核心流程到應用開發的全方位賦能
2025.12.05
聚焦半導體OT資安與產業連結:ISA臺灣分會 2025 年終會員交流聚會
2025.12.11
12/11-12/12【軟體開發安全意識與 .NET/Java 安全程式開發課程】兩日集訓班
看更多活動
大家都在看
雙重資安警報!Fortinet FortiWeb 零日漏洞遭利用、Akira 勒索軟體鎖定 Nutanix AHV
Microsoft 推出 2025年11月 Patch Tuesday 每月例行更新修補包
羅技證實遭 Cl0p 勒索集團攻擊!1.8 TB 資料外洩
飯店業成駭客新目標!大規模ClickFix釣魚攻擊散布PureRAT惡意軟體
runC容器執行環境爆三大漏洞,駭客可逃脫Docker容器並存取主機系統
資安人科技網
文章推薦
AI 生成的惡意 VS Code 擴充程式內含勒索軟體功能
美國CISA緊急示警 CWP控制面板重大漏洞遭駭客積極利用
AI 驅動惡意軟體時代來臨!Google 揭露可自我重寫程式碼的新型威脅