犯罪分子如今不需要自己研究免杀技术,每月支付2000美元,就能像订阅商业软件一样获得一套专门用来隐藏恶意程序的武器化工具。网络安全公司Proofpoint在最新发布的分析报告中确认,一个名为Cruciferra的加密服务正以这个价格在地下论坛出售,它能让勒索软件、木马和信息窃取器轻松绕过Windows自带的安全防护,甚至在磁盘上完全不留下可追溯的文件痕迹。

这份报告向Cyber Security News提供了详细的攻击链还原。至少从2025年秋季开始,Cruciferra就持续出现在多个攻击活动中,投放载体覆盖了常见的社工入口:伪装成发票通知的钓鱼邮件、仿冒税务申报门户的链接、带恶意宏的PDF文档、压缩包以及虚拟硬盘文件。受害目标横跨金融、医疗、政府机构、旅游和酒店等行业,体现了该服务面向各类终端环境的通用性。

打开网易新闻 查看精彩图片

不是单一木马,而是一套“免杀工厂”

Proofpoint分析师在几十个攻击案例中提取出的最终载荷几乎囊括了当前最活跃的远控木马家族——AsyncRAT、XWorm、zgRAT、Agent Tesla、Formbook、Remcos以及XLoader。但报告强调,最需要警惕的并非某一款具体的恶意软件,而是Cruciferra本身作为后端服务的运作模式。

购买者通过客户端上传要保护的程序,服务器端会自动完成混淆和封装,每次生成的可执行文件在签名层面都完全不同。这意味着基于固定特征码的传统杀毒引擎几乎无法建立有效的识别规则。攻击者也很容易切换负载类型:今天是窃取浏览器的信息窃取器,明天就可以换成远程屏幕监控的木马,而整个投递链的外观和结构对扫描引擎来说始终是陌生的。

Cruciferra主体由Mono编写,通过DLL侧加载机制启动。受害者打开看似正常的压缩包,双击其中的一个主程序后,Windows会自动加载相同目录下的一个恶意DLL。这个流程看起来像是已知AsyncRAT侧加载活动的翻版,也是分析人员建议用户对任何来源不明的压缩文件保持极高警惕的原因之一。

让安全检测盲区变大的关键技术

在释放真正的恶意载荷之前,Cruciferra会先对环境做一轮详细的检查。它会检测自己是否运行在沙箱或分析人员常用的虚拟机上,一旦发现“被观察”的迹象就停止后续动作。这种反分析策略使得动态沙箱很难完整记录它的行为。

为了削弱终端检测与响应产品(EDR)的监控能力,它采用了多层次的对抗手段。DLL文件里被填充了大量无害的导出函数,既能增加逆向分析难度,也能影响安全软件的扫描策略;控制台窗口默认隐藏,避免在执行过程中弹出任何可疑提示。更关键的一步是:它会主动拆除Windows系统函数中被EDR产品挂载的监控钩子,相当于断开了安保系统的一部分传感器。

不过,最令人担忧的是Cruciferra内置的“自带漏洞驱动”(BYOVD)攻击模块。这个模块可以释放一个带有有效数字签名但存在已知漏洞的驱动程序,然后利用该驱动从内核层面发出低级指令,直接终止当前所有安全软件的进程。由于行为来自受信任的签名驱动,许多EDR很难在短时间内做出应对。当一个终端上的防护进程被这样强制结束以后,后续植入的恶意软件几乎可以毫无遮拦地运行。

深度驻留与磁盘痕迹的彻底抹除

除了关闭防护,该工具还设计了一整套持久化策略。它会尝试提升至管理员权限,修改注册表相关键值以隐藏Windows安全通知,并配置重新启动后的自启动项,确保被感染的系统在下次开机后依然处于受控状态。为了降低调用行为在事件日志中的异常标记,Cruciferra采用间接系统调用的方式绕过用户态钩子,并通过重建导入地址表(IAT)来避免常见的API监控检测,这些手法和近年来涌现的各类EDR规避框架保持了同步演进。

在最终执行阶段,Cruciferra引入了一种定制化的“进程幻象”(Process Ghosting)技术。整个流程大致是:将恶意程序写入一个临时文件,随后立刻将该文件标记为待删除,然后将其映射到进程的内存空间里。当Windows按照正常逻辑从磁盘上移除这个文件后,恶意代码已经全部驻留在内存中。接着,它创建一个合法的系统进程并挂起,将执行流重定向到内存中的载荷,再恢复运行。结果是,一个从未以完整形态保存在磁盘上的恶意程序,就这样堂而皇之地在系统里持续运行,安全人员在事后取证时几乎找不到对应的文件实体。

超过90种加密变体让静态扫描失效

Proofpoint在分析Cruciferra的载荷保护机制时发现,该服务使用了超过90种不同的加密算法组合,这些组合大部分并非完整套用某个标准算法,而是从多个已知算法的计算部件中拼凑而成。每次加密生成的具体代码结构、控制流和常量都不同,这导致即使是同类载荷在执行完全相同功能的情况下,每一次生成的样本对杀毒软件而言都像是从未出现过的新威胁。这种高频率的变形能力,使得基于样本采集和特征提取的云端检测延迟大幅增加,为攻击者留出了充足的时间窗口。

值得注意的是,无论是DLL侧加载的模式,还是进程幻象与BYOVD攻击的结合,都已经被多个顶级的EDR绕过框架滥用过。但Cruciferra将这些技术封装成一个按月付费、操作简便的服务,极大地降低了犯罪组织的技术门槛。过去需要经验丰富的开发人员花费数周实现的免杀方案,现在可以像配置云服务器一样在后台完成。

Proofpoint在报告中并未将该服务归因到特定的国家级黑客组织,而是提醒所有防御方,当前迫切需要将检测重心从识别单个恶意文件转向监控系统内部的行为链:例如非正常的进程创建关系、高权限下对安全服务句柄的操作,以及临时文件快速删除和空文件映射等异常模式。在攻击者已经将免杀变成一种“订阅式服务”的今天,仅仅依靠定期更新病毒库已经远远不够。