Cruciferra加壳服务结合BYOVD侧加载规避EDR
摘要
2026年7月20日,Proofpoint公开调查称,一项以“Cruciferra”名义出售的加壳/加密服务被多个互不相关的网络犯罪团伙用于隐藏常见恶意软件,并通过DLL侧加载、BYOVD加载脆弱签名驱动(如GoFlyDrv.sys)关闭EDR遥测、补丁IAT与ZwQueryVirtualMemory、禁用NtManageHotPatch,以及改进版进程幽灵(process ghosting)等方式规避检测;其载荷位于.reloc段并使用90余种可组合加密例程动态展开。该服务据称于2025年秋首次在Exploit论坛出售,已被用于数十个投递活动,涉及AsyncRAT、Agent Tesla、Remcos、XWorm、ValleyRAT、Snake Keylogger等。Proofpoint将多起使用该服务的活动归因于中文用户群体TA4922:4月下旬至6月上旬冒充印度所得税局投递AsyncRAT;5月冒充美国社会保障局投递XWorm;6月下旬以住宿行业“臭虫投诉”诱饵投递zgRAT。观测目标以金融服务(34%)、医疗(25%)、政府机构(10%)为主;7月9日出现Cruciferra打
正文
## 事件背景 Cruciferra是一种网络加密工具,多个网络犯罪团伙利用其隐藏恶意软件。该工具于2025年秋首次在Exploit论坛上出售,现已成为多个恶意软件(如AsyncRAT、Agent Tesla等)分发的基础。受影响的对象包括金融服务、医疗和政府机构等,金融服务业占34%。 ## 攻击手法 Cruciferra通过DLL侧加载和利用内核驱动程序来规避检测。受害者收到的ZIP文件中包含合法执行文件和恶意DLL,执行文件启动后会侧加载DLL并投放有效负载。该工具在执行前通过多层次手段解除EDR监控,包括对导入地址表(IAT)打补丁、加载干净的ntdll.dll副本以及使用脆弱签名的驱动程序来禁用内核级监控。其有效负载使用90种以上的加密算法组合进行加密,且在最终执行阶段采用改进的进程幽灵技术,进一步增强了检测规避能力。 ## 影响评估 Cruciferra的使用导致多个网络攻击活动,尤其是针对金融和医疗行业的恶意软件传播。通过伪装成合法机构(如税务局和社会保障局),攻击者成功分发了AsyncRAT和XWorm等恶意软件。该事件显示出网络犯罪团伙利用复杂的技术手段进行攻击,影响范围广泛。 ## 处置建议 针对Cruciferra的攻击,建议加强对DLL侧加载和内核驱动程序的监控,提升EDR系统的检测能力。同时,组织应加强员工的安全意识培训,避免点击可疑链接或下载不明文件,以降低被攻击的风险。
标签
- group:银狐
- silverfox
- tag:Negasteal
- tag:Remcos
- tag:Snake KeyLogger
- tag:ValleyRAT
- tag:XWorm
- tag:zgRAT
- tag:异步RAT
- tag:银狐
- threatbook
- threat_intelligence
扩展字段
{
"attack_method": {
"attack_type": null,
"attck_count": 0,
"is_command": null,
"is_new_attack": null
},
"event_types": [],
"gpt_tags": [
"ValleyRAT",
"异步RAT",
"银狐",
"Snake KeyLogger",
"Negasteal",
"Remcos",
"zgRAT",
"XWorm"
],
"malware_name": [
"GoFlyDrv.sys"
],
"reference_links": [
"https://blackhatnews.tokyo/archives/123737"
],
"related_anonymous": "银狐",
"target_area": null,
"target_country": [],
"target_industry_type": [
"政府",
"国央企",
"民营、外资及其它行业",
"金融"
]
}