跳至正文
-
Subscribe to our newsletter & never miss our best posts. Subscribe Now!
众乐讯
众乐讯
关

搜索

  • https://www.facebook.com/
  • https://twitter.com/
  • https://t.me/
  • https://www.instagram.com/
  • https://youtube.com/
Subscribe
科技

卡巴斯基披露 CoolClient 后门变种:更隐蔽监视 Win10/Win11 设备活动

作者 bolin
2026年8月15日 1 分钟阅读
0

IT之家 8 月 15 日消息,卡巴斯基昨日(8 月 14 日)发布博文,报道称黑客组织 HoneyMyte(又名 Mustang Panda)升级 CoolClient 后门,加入了内核级 Windows Rootkit,增强恶意组件的隐藏和自我保护能力。

IT之家注:CoolClient 后门主要支持键盘记录、剪贴板窃取、凭据收集、文件管理、系统侦察和插件扩展等,于 2022 年被首次披露。

卡巴斯基在 2025 年曾发现其新增剪贴板窃取和 HTTP 流量拦截能力。最新样本可以把签名内核驱动注册为 Windows 服务,并通过 IOCTL 请求与驱动通信,隐藏 CoolClient 进程,保护相关文件和注册表项,阻止安全工具检查、修改或删除这些对象。

在针对缅甸目标的活动中,HoneyMyte 先使用 PlugX(PlugX 后门)作为入侵后的初始植入体,再投放 CoolClient。

攻击者先为伪造的 Windows Defender 目录和重命名后的 defender.exe 添加 Microsoft Defender 文件夹排除项与文件排除项。

随后,攻击者创建伪造目录,将 CoolClient 组件复制其中,并把合法 Sangfor 程序 Sang.exe 改名为 defender.exe,借助 DLL 侧加载(DLL sideloading)加载恶意 libngs.dll。

攻击者还创建名为 MicrosoftWindowsWindows Defender Advanced Threat Protection Service 的计划任务,在系统启动时以 SYSTEM 权限运行该程序。

参考

  • APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit

作者

bolin

关注我
其他文章
上一个

小米 3 台迭代新平板更多信息曝光,有望归属 Pad 9 系列

下一个

漫威索尼《蜘蛛侠:崭新之日》官宣延长放映至 9 月 28 日,全球票房破 116 亿人民币拿下“票冠”

暂无评论!成为第一个。

发表回复 取消回复

您的邮箱地址不会被公开。 必填项已用 * 标注

Copyright 2026 — 众乐讯. All rights reserved. Blogsy WordPress Theme