当前位置: 首页 > news >正文

观成科技:远控木马KTLVdoor加密通信分析

1.概述

2024年9月,趋势科技披露了一种高度混淆的多平台远控木马KTLVdoor[1]。该木马同时存在Windows与Linux版本,采用“白加黑”的方式执行,借助英伟达签名的合法程序加载恶意DLL。恶意DLL从.user.ini文件中读取加密数据至内存并解密出shellcode,再通过异或解密出核心DLL并执行。KTLVdoor功能丰富,支持文件上传与下载、命令执行、端口扫描及SOCKS代理等操作,可通过TCP或TLS协议与C&C服务器通信。KTLVdoor首次上线时,会收集系统信息,经AES-GCM-256加密后发送给C&C服务器。

观成-瞰云加密威胁智能检测系统可对该木马进行有效检出。

2.攻击流程

1样本信息

文件名

t.zip

文件Hash

5f6bd0c43700c72e9ef2fde784f49d60fa4ac59db26128e20de81c00e203c31c

样本类型

远控

样本会在本地磁盘上释放4个文件,分别为run.bat、Nvdia.exe、nvtt30205.dll和.user.ini。run.bat以“version -sl”为参数启动Nvdia.exe,由Nvdia.exe加载nvtt30205.dll。该dll先读取.user.ini 数据至内存并解密出shellcode,再将系统文件C:\\Windows\\System32\\accessibilitycpl.dll加载至内存,然后把shellcode写入其.text 段并执行。shellcode通过异或解密得到KTLVdoor并调用,实现与C&C服务器的加密通信。

1执行流程图

3.加密通信分析

KTLVdoor通过TLS协议与C&C服务器进行加密通信。

图 2 KTLVdoor的TLS通信流量

KTLVdoor会收集系统信息,包括用户名、主机名、进程名、样本路径、进程ID、操作系统版本、操作系统位数、磁盘信息、受害主机运行时间等,使用AES-GCM-256加密后发送给C&C服务器。

3AES加密前数据

4AES加密后数据

上线包数据的加密密钥固定为32字节,内容为“14 E0 81 C2 56 83 0B 4B DD 30 9E EF 8F C5 0D CF 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00”,加密时使用的Nonce 则为随机生成的12字节数据。加密完成后先进行首次拼接,结构为“12字节Nonce+密文+16字节Tag”,随后在该数据块头部拼接48字节固定数据,尾部拼接80字节固定数据,最后在整体数据的前后分别填充不定长随机数据,形成最终的上线包。

5加密后的上线包数据结构

4.产品检测

观成-瞰云加密威胁智能检测系统可对KTLVdoor进行检出。

6使用TLS通信的KTLVdoor告警

7使用TCP通信的KTLVdoor告警

5.总结

KTLVdoor在与C&C服务器进行TLS加密通信时,采用合法域名进行SNI伪装,以规避传统检测手段。同时,该木马对密文数据进行首尾随机填充,导致心跳包长度呈现动态随机变化,显著增加了基于载荷特征的检测难度。然而,该木马在交互模式上仍存在可识别的行为特征。通过该特征,能够检出隐藏在加密流量中的KTLVdoor通信。此外,KTLVdoor在与C2服务器建立通信前,会主动访问ipinfo.io等公开IP查询服务以获取受害主机的公网IP地址。这一先于C&C通信的特征行为,可作为辅助研判,与加密流量分析相结合,有效降低误报率,实现对KTLVdoor的精准识别。观成科技安全研究团队将持续关注并更新其检测策略,以有效应对这一网络威胁。

6.IoC

类型

文件Hash

5f6bd0c43700c72e9ef2fde784f49d60fa4ac59db26128e20de81c00e203c31c

7.参考链接

1.Earth Lusca Uses KTLVdoor Backdoor for Multiplatform Intrusion

https://www.trendmicro.com/en_us/research/24/i/earth-lusca-ktlvdoor.html

2.基于Rust语言的KTLVdoor远控木马分析

https://cn-sec.com/archives/4507877.html

http://www.cnnetsun.cn/news/1518215.html

相关文章:

  • C++笔记 动态内存管理 auto,decltype关键字(基础)
  • 提升开发效率与视觉舒适度:LxgwWenKai字体全场景配置指南
  • 手把手教你实现vue3无限滚动列表:vant下拉刷新+分页加载与虚拟滚动的完美结合
  • 树莓派4B的USB3.0/2.0全攻略:从硬件原理到故障排查(含CM4对比)
  • Vant项目实战:如何优雅地在移动端使用阿里图标库(附常见问题解决)
  • Qwen2.5-VL-Chord精彩效果:支持‘图中与我穿同款衣服的人’跨图像关联定位
  • 如何从零到一写好一个 AI Agent
  • 实战指南:用LCD和Triplet Loss搞定2D-3D配准(附避坑技巧)
  • YimMenu安全增强指南:四阶法实现GTA V体验升级
  • OpenClaw会议纪要神器:Qwen3-VL:30B转录飞书语音与截图
  • 双模型协作方案:OpenClaw同时接入Qwen3.5-9B与本地小模型
  • 从音频到图像:一文搞懂FFT(快速傅里叶变换)在MATLAB中的实战应用
  • SecGPT-14B开源可部署优势:代码完全可控,满足金融/政务行业数据不出域要求
  • 立知lychee-rerank-mm效果实测:电商商品搜索排序,准确率大幅提升
  • 避坑指南:LabVIEW调用海康机器人相机SDK时常见的5个错误及解决方法
  • STM32智能婴儿床系统设计与实现
  • 从实验到实战:DNS攻击的三种常见手法深度解析与防御配置(附Bind9加固指南)
  • DeepSeek豆包写的论文怎么降AI率?详细降AI率教程+工具实操指南
  • OpenClaw多端控制:手机QQ远程触发nanobot任务实操
  • MindSpeed并行优化:突破大模型训练的效率瓶颈
  • 告别界面老气!用Qt和SARibbon给你的C++桌面应用做个Office风现代化UI
  • modelsim crack过程中显示dll文件找不到解决方法
  • OpenClaw浏览器自动化:GLM-4.7-Flash模拟人工填写表单
  • 5分钟掌握微信/QQ/TIM消息防撤回技术:从原理到实践的完整方案
  • AI赋能:借助快马平台智能模型优化openclaw onboard抓取算法
  • BiliTools跨平台哔哩哔哩工具箱:一站式B站资源管理终极解决方案
  • PHP 8.5 升级生存指南:避免凌晨两点回滚的检查清单
  • HunyuanVideo-Foley惊艳效果:雨滴敲窗声+室内读书场景视频生成
  • C语言的重载——变参函数
  • 工业大数据价值究竟在哪?不只是分析,更是精准决策与执行