网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

Cruciferra加壳服务结合BYOVD侧加载规避EDR

来源: threatbook_silverfox · 发布时间 2026-07-21 00:02 (UTC+08:00) · 抓取时间 2026-07-21 05:45 (UTC+08:00)

原文链接

摘要

2026年7月20日,Proofpoint公开调查称,一项以“Cruciferra”名义出售的加壳/加密服务被多个互不相关的网络犯罪团伙用于隐藏常见恶意软件,并通过DLL侧加载、BYOVD加载脆弱签名驱动(如GoFlyDrv.sys)关闭EDR遥测、补丁IAT与ZwQueryVirtualMemory、禁用NtManageHotPatch,以及改进版进程幽灵(process ghosting)等方式规避检测;其载荷位于.reloc段并使用90余种可组合加密例程动态展开。该服务据称于2025年秋首次在Exploit论坛出售,已被用于数十个投递活动,涉及AsyncRAT、Agent Tesla、Remcos、XWorm、ValleyRAT、Snake Keylogger等。Proofpoint将多起使用该服务的活动归因于中文用户群体TA4922:4月下旬至6月上旬冒充印度所得税局投递AsyncRAT;5月冒充美国社会保障局投递XWorm;6月下旬以住宿行业“臭虫投诉”诱饵投递zgRAT。观测目标以金融服务(34%)、医疗(25%)、政府机构(10%)为主;7月9日出现Cruciferra打

正文

## 事件背景 Cruciferra是一种网络加密工具,多个网络犯罪团伙利用其隐藏恶意软件。该工具于2025年秋首次在Exploit论坛上出售,现已成为多个恶意软件(如AsyncRAT、Agent Tesla等)分发的基础。受影响的对象包括金融服务、医疗和政府机构等,金融服务业占34%。 ## 攻击手法 Cruciferra通过DLL侧加载和利用内核驱动程序来规避检测。受害者收到的ZIP文件中包含合法执行文件和恶意DLL,执行文件启动后会侧加载DLL并投放有效负载。该工具在执行前通过多层次手段解除EDR监控,包括对导入地址表(IAT)打补丁、加载干净的ntdll.dll副本以及使用脆弱签名的驱动程序来禁用内核级监控。其有效负载使用90种以上的加密算法组合进行加密,且在最终执行阶段采用改进的进程幽灵技术,进一步增强了检测规避能力。 ## 影响评估 Cruciferra的使用导致多个网络攻击活动,尤其是针对金融和医疗行业的恶意软件传播。通过伪装成合法机构(如税务局和社会保障局),攻击者成功分发了AsyncRAT和XWorm等恶意软件。该事件显示出网络犯罪团伙利用复杂的技术手段进行攻击,影响范围广泛。 ## 处置建议 针对Cruciferra的攻击,建议加强对DLL侧加载和内核驱动程序的监控,提升EDR系统的检测能力。同时,组织应加强员工的安全意识培训,避免点击可疑链接或下载不明文件,以降低被攻击的风险。

标签

扩展字段

{
  "attack_method": {
    "attack_type": null,
    "attck_count": 0,
    "is_command": null,
    "is_new_attack": null
  },
  "event_types": [],
  "gpt_tags": [
    "ValleyRAT",
    "异步RAT",
    "银狐",
    "Snake KeyLogger",
    "Negasteal",
    "Remcos",
    "zgRAT",
    "XWorm"
  ],
  "malware_name": [
    "GoFlyDrv.sys"
  ],
  "reference_links": [
    "https://blackhatnews.tokyo/archives/123737"
  ],
  "related_anonymous": "银狐",
  "target_area": null,
  "target_country": [],
  "target_industry_type": [
    "政府",
    "国央企",
    "民营、外资及其它行业",
    "金融"
  ]
}