🌀 AIBB-Flywheel

新闻数据飞轮
← 返回文章列表
ithome 其他 采集 2026-08-15T04:10:02+00:00

卡巴斯基披露 CoolClient 后门变种

原始标题:卡巴斯基披露 CoolClient 后门变种:更隐蔽监视 Win10/Win11 设备活动

来源
ithome
发布时间
2026-08-15T02:06:35
采集批次
2026-08-15-04
字数
718
URL 指纹
cb485e399c9b61f4

📌 AI 总结(295 字)

卡巴斯基发布博文称,黑客组织 HoneyMyte(Mustang Panda)升级 CoolClient 后门,新增内核级 Windows Rootkit 以增强隐藏和自我保护能力。新变种可将签名内核驱动注册为 Windows 服务,通过 IOCTL 请求隐藏进程、文件和注册表项,规避安全工具检测。卡巴斯基在针对缅甸目标的攻击中发现,攻击者先投放 PlugX,再部署 CoolClient,利用 DLL 侧加载、Sangfor 程序重命名及伪造 Windows Defender 目录等手法,逃避检测并维持 SYSTEM 权限的持久化运行,威胁 Win10 和 Win11 用户设备安全。
📄 正文(718 字)
IT之家 8 月 15 日消息,卡巴斯基昨日(8 月 14 日)发布博文,报道称黑客组织 HoneyMyte(又名 Mustang Panda)升级 CoolClient 后门,加入了内核级 Windows Rootkit,增强恶意组件的隐藏和自我保护能力。

IT之家注:CoolClient 后门主要支持键盘记录、剪贴板窃取、凭据收集、文件管理、系统侦察和插件扩展等,于 2022 年被首次披露。

卡巴斯基在 2025 年曾发现其新增剪贴板窃取和 HTTP 流量拦截能力。最新样本可以把签名内核驱动注册为 Windows 服务,并通过 IOCTL 请求与驱动通信,隐藏 CoolClient 进程,保护相关文件和注册表项,阻止安全工具检查、修改或删除这些对象。

在针对缅甸目标的活动中,HoneyMyte 先使用 PlugX(PlugX 后门)作为入侵后的初始植入体,再投放 CoolClient。

攻击者先为伪造的 Windows Defender 目录和重命名后的 defender.exe 添加 Microsoft Defender 文件夹排除项与文件排除项。

随后,攻击者创建伪造目录,将 CoolClient 组件复制其中,并把合法 Sangfor 程序 Sang.exe 改名为 defender.exe,借助 DLL 侧加载(DLL sideloading)加载恶意 libngs.dll。

攻击者还创建名为 Microsoft\Windows\Windows Defender Advanced Threat Protection Service 的计划任务,在系统启动时以 SYSTEM 权限运行该程序。