行业资讯

  • Home
  • 12KB后门伪装Realtek,C2地址藏在desktop.ini空格中

12KB后门伪装Realtek,C2地址藏在desktop.ini空格中

2026-08-18 9034

安全研究人员记录到一个体积仅12KB的Windows后门,伪装成Realtek音频软件并在一台企业工作站上被发现。该样本并不依赖复杂加密或庞大功能集,其隐蔽手法却相当巧妙:命令与控制(C2)服务器地址并非以明文或常见编码保存,而是隐含在伪造的Windows desktop.ini文件中,每行尾随空格的数量被用来编码地址字符,使配置文件在常规检查下几乎看不出异常。

分析团队在排查异常的Windows Management Instrumentation(WMI)持久化行为时发现了该植入体。样本出现在一台64位Windows 7 SP1机器上,开始感染时间早于企业端点防护部署,研究者未找到与已知攻击组织的直接关联。由于仅见到这一定制化样本且目标单一,研究人员判断这很可能是一次有选择性的定向入侵,并以中等置信度支持定向部署的结论,但未对具体威胁方做出归因。

技术上,该后门文件大小为12,288字节,省略了常见的C运行时库。程序并不将desktop.ini名称一次性以可读字符串写入,而是通过分段构造文件名并在ProgramData目录下打开。跳过看似合法的Windows文件头后,程序以UTF-16格式逐行读取并统计每行尾部的空格数量,将每个计数值转换为对应的ASCII字符,从而重建出完整的C2地址。研究人员指出,这是一种“简单的隐蔽”手段而非真正的加密,依赖于空格计数的伪装容易被忽视,尤其是当检测只关注可读字符串、常见编码块或文件熵时。

此外,该植入体在行动过程中会先发送一个包含8字符受害者标识符的ICMP回显请求。此前也有恶意软件利用desktop.ini等看似正常的Windows配置文件将恶意内容掩盖在常规系统行为中,使得此类伪装并非空前发现,但这次通过尾随空格计数载入C2地址的实现方式较为罕见,提示针对性和隐蔽性并存。

发表评论