Mustang Panda 使用内核 Rootkit 升级 CoolClient

Mustang Panda 使用签名的内核驱动程序升级了 CoolClient,该驱动程序隐藏了进程、文件和网络活动,使后门更难检测。 HoneyMyte, also known as Mustang Panda, has pushed its CoolClient backdoor another step deeper into Windows.卡巴斯基的最新分析显示了一种新变体,可以将签名的内核模式驱动程序部署为 Windows [...]

来源:Security Affairs _恶意软件

Mustang Panda 使用内核 Rootkit 升级 CoolClient

Mustang Panda 使用签名的内核驱动程序升级了 CoolClient,该驱动程序隐藏了进程、文件和网络活动,使后门更难检测。

HoneyMyte(也称为 Mustang Panda)已将其 CoolClient 后门进一步深入到 Windows 中。卡巴斯基的最新分析显示了一种新变体,可以将签名的内核模式驱动程序部署为 Windows 服务,通过 IOCTL 请求与其通信,并使用它隐藏进程、文件和注册表项以防止检查。

这种区别很重要。 CoolClient 已经是一个功能强大的间谍工具,具有键盘记录、剪贴板盗窃、凭据收集、文件管理、系统侦察和插件架构,但新的驱动程序改变了植入程序的发现和删除难度。卡巴斯基在巴基斯坦、蒙古和缅甸的入侵中观察到了更新的变体,而更广泛的受害者群体还包括俄罗斯和已确认的政府实体。

CoolClient 于 2022 年通过 Sophos 研究首次公开出现,随后在 2023 年通过趋势科技分析。卡巴斯基记录了 2025 年的另一次演变,当时该恶意软件获得了剪贴板盗窃和 HTTP 流量拦截以获取凭证。最新版本保留了这些功能并添加了一些更基本的功能:内核级控制。

“最新的 CoolClient 变体可以将签名的内核模式驱动程序部署为 Windows 服务,并通过 IOCTL 请求与其进行通信。该驱动程序通过隐藏 CoolClient 进程、保护相关文件和注册表项并防止它们被检查或修改来增强恶意软件的隐蔽性。”阅读卡巴斯基的报告。 “整体设计与之前在 ToneShell 中观察到的内核模式增强功能相当,但 CoolClient 驱动程序公开了专用的 IOCTL 处理程序,允许用户模式后门直接与驱动程序通信。”

在 Twitter 上关注我:@securityaffairs 以及 Facebook 和 Mastodon