卡巴斯基披露 CoolClient 后门变种:更隐蔽监视 Win10/Win11 设备活动

发布于

IT之家 8 月 15 日消息,卡巴斯基昨日(8 月 14 日)发布博文,报道称黑客组织 HoneyMyte(又名 Mustang Panda)升级 CoolClient 后门,**加入了内核级 Windows Rootkit,增强恶意组件的隐藏和自我保护能力。**

IT之家注:CoolClient 后门主要支持键盘记录、剪贴板窃取、凭据收集、文件管理、系统侦察和插件扩展等,于 2022 年被首次披露。

卡巴斯基在 2025 年曾发现其新增剪贴板窃取和 HTTP 流量拦截能力。**最新样本可以把签名内核驱动注册为 Windows 服务,并通过 IOCTL 请求与驱动通信,隐藏 CoolClient 进程,保护相关文件和注册表项,阻止安全工具检查、修改或删除这些对象。**

在针对缅甸目标的活动中,HoneyMyte 先使用 PlugX(PlugX 后门)作为入侵后的初始植入体,再投放 CoolClient。

![图](http://pic.zhso.org/2026/08/15/3eea29b1d877.jpg)

攻击者先为伪造的 Windows Defender 目录和重命名后的 [defender.exe](http://defender.exe) 添加 Microsoft Defender 文件夹排除项与文件排除项。

随后,攻击者创建伪造目录,将 CoolClient 组件复制其中,并把合法 Sangfor 程序 [Sang.exe](http://Sang.exe) 改名为 [defender.exe](http://defender.exe),借助 DLL 侧加载(DLL sideloading)加载恶意 [libngs.dll](http://libngs.dll)。

攻击者还创建名为 Microsoft\Windows\Windows Defender Advanced Threat Protection Service 的计划任务,在系统启动时以 SYSTEM 权限运行该程序。

**参考**
- [APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit](https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/)

---

原文链接:[点击查看](https://www.ithome.com/0/990/005.htm)

评论

暂无评论。

0.056555s