Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
malware-analysis-fake-hwmonitor — 针对伪装成 HWMonitor 的 DLL 侧加载活动的技术分析、详细报告和 YARA 规则 | Kitploit
工具/GitHubGitHub/dmitry-matvienko/malware-analysis-fake-hwmonitor
防御工具危害指标 (IOC) 管理逆向工程恶意软件分析数字取证威胁情报论文与研究学习与教育事件响应

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubdmitry-matvienko/malware-analysis-fake-hwmonitor

malware-analysis-fake-hwmonitor

针对伪装成 HWMonitor 的 DLL 侧加载活动的技术分析、详细报告和 YARA 规则

查看仓库
62天前尚未审核

威胁分析:伪造 HWMonitor DLL 侧加载与信息窃取活动

Threat Level Attack Type YARA Rules License

⚠️ 免责声明 / 免责声明
本仓库严格用于教育、防御和威胁研究目的。它包含技术事后分析、入侵指标(IoC)和防御性 YARA 签名。本仓库不分发任何活跃的恶意软件二进制文件。


📌 执行摘要 / 简要概述

本仓库记录了对一个多阶段恶意软件投递工具包的技术剖析,该工具包伪装成硬件诊断实用程序 CPUID HWMonitor(虚构版本 6.77.7)。

动态沙箱分析和行为分类器(Tria.ge / Recorded Future)确认最终有效载荷为 Blakcsee Stealer(BLAKCSEE_STEALER,评分:10/10 恶意)。

  • 交互式沙箱报告:Tria.ge 分析 #260922-xxymqadf35

逆向工程验证了该活动利用以下技术:

  1. DLL 侧加载(搜索顺序劫持),滥用重命名的合法 Notepad++ 更新程序(GUP.exe)。
  2. 内存中导入地址表(IAT)挂钩,针对 ntdll.dll。
  3. 动态栈字符串算术(XOR 混淆),隐藏敏感的 WinAPI 调用(ReadFile、VirtualProtect)。
  4. 二进制膨胀与反分析压舱物,通过一个真实的 16.5 MB Microsoft 程序集(System.ServiceModel.dll)和一个加密的 93.8 MB 有效载荷容器(ProfilerTools.dll)。

🧩 攻击链与执行流程(攻击链)

root@kitploit:~
flowchart TD
    subgraph Stage1["1. Initial Access & Sideloading"]
        Victim(["User executes downloaded file"]) --> Carrier["hwmonitor-...-6.77.7.exe<br/>(Legitimate Notepad++ GUP.exe)"]
        Carrier -->|Auto-loads via Search Order| Loader["libcurl.dll<br/>(Malicious C++ Hook Loader)"]
    end

    subgraph Stage2["2. Evasion & Memory Hijacking"]
        Loader --> CheckEnv{"Environment Check<br/>fcn.180005700"}
        CheckEnv -->|Sandbox detected / Network isolated| ExitClean["Clean exit (Timeout 10s)"]
        CheckEnv -->|Target host confirmed| StackXOR["Stack-String XOR Resolution<br/>('ReadFile' via 0x180005cf0)"]
        StackXOR --> IATHook["Patch Host IAT table<br/>(ntdll.dll via fcn.180009ac0)"]
    end

    subgraph Stage3["3. Payload Delivery & Ballast"]
        IATHook --> ReadBox["Read & decrypt in memory"]
        ReadBox --> SafeBox["ProfilerTools.dll (93.8 MB)<br/>Ciphertext Container (Entropy 8.0)"]
        SafeBox --> StealerRAM["Decrypted Infostealer in RAM<br/>(RedLine / Lumma / Vidar)"]
        Carrier -.->|Ignored by loader| Ballast["ui_framework.dll (16.5 MB)<br/>Clean Microsoft WCF Ballast"]
        Carrier -.->|Ignored by loader| Decoy["config.txt (Decoy GitHub links)"]
    end

📂 仓库内容 / 仓库中的文件


🔬 组件分解

1. hwmonitor-windows-github-io-6.77.7.exe(载体)

  • 真实身份:官方 Notepad++ 通用更新程序包(GUP.exe)。
  • SHA-256:b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351
  • 作用:被滥用的受信任应用程序,用于侧加载 libcurl.dll,而不触发静态可执行文件启发式检测。

2. libcurl.dll(加载器与 IAT 挂钩器)

  • SHA-256:22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a
  • 导入:限制性导入表(仅 kernel32.dll)。
  • 栈字符串:ReadFile 的动态运行时计算:
    root@kitploit:~
    (0x23 + 0x07) ^ 0x78 = 'R' (0x52)
    (0x23 + 0x26) ^ 0x2c = 'e' (0x65)
    (0x23 + 0x45) ^ 0x09 = 'a' (0x61)
    (0x23 + 0x64) ^ 0xe3 = 'd' (0x64)
    (0x23 - 0x7d) ^ 0xe0 = 'F' (0x46)
    (0x23 - 0x5e) ^ 0xac = 'i' (0x69)
    (0x23 - 0x3f) ^ 0x88 = 'l' (0x6c)
    (0x23 - 0x20) ^ 0x66 = 'e' (0x65)
    

3. ProfilerTools.dll(加密有效载荷容器)

  • 大小:93,862,336 字节(约 93.8 MB,占压缩包体积的 80%)。
  • 熵:8.00(密集密文,非 PE)。
  • 头部魔数:5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72
  • SHA-256:242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638
  • MD5:133710d5b04ef72c22c48b43d0ad39af

4. ui_framework.dll(膨胀压舱物)

  • 大小:约 16.5 MB。
  • 真实身份:真实的 Microsoft System.ServiceModel.dll(WCF Framework v4.8.3928.0)。
  • 启发式消歧:由于合法的 WCF 安全令牌类名,常被静态扫描器误报为 (Heur) Malware: Stealer。纯粹用作文件填充压舱物。

🎯 MITRE ATT&CK 映射


🛡️ 入侵指标(IoC)

root@kitploit:~
# SHA-256 Hashes
64e602e1c744da32c53b5761fa7b15dba72023df0176cc03a48c0c0bb52f2c37  Desktop.7z (Parent Delivery Archive / Tria.ge Sample)
b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351  hwmonitor-windows-github-io-6.77.7.exe (GUP.exe)
22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a  libcurl.dll (Malicious Loader)
242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638  ProfilerTools.dll (Encrypted Container)

# MD5 Hashes
7744ed6fac4775706938298f9cb5ba0d  hwmonitor-windows-github-io-6.77.7.exe
866da3588ceacbb854f95f6d581ca464  libcurl.dll
133710d5b04ef72c22c48b43d0ad39af  ProfilerTools.dll

# Magic Header (Offset 0x0)
5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72  ProfilerTools.dll

🔍 如何使用 YARA 规则

要扫描目录或文件以查找此活动,请使用官方 YARA CLI 工具:

root@kitploit:~
# Scan a specific directory recursively
yara64 -r rules_hwmonitor_sideload_en.yar /path/to/target/folder

📚 参考资料与研究工具

  • Ghidra Decompiler Engine
  • Cutter / Rizin
  • Detect It Easy (DiE)
  • dnSpy
  • System Informer
下载工具
文件描述
malware_analysis_report_en.txt全面的 9 阶段技术逆向工程报告(英文)。
malware_analysis_report.txt关于逆向工程和方法论的完整详细报告(俄文)。
rules_hwmonitor_sideload_en.yar生产就绪的 YARA 规则集,包含英文描述和元数据。
rules_hwmonitor_sideload.yar带有俄文注释的 YARA 签名集。
战术技术 ID技术名称
防御规避T1574.002劫持执行流:DLL 侧加载
防御规避T1027.001二进制填充(二进制膨胀 / 文件填充)
防御规避T1027混淆文件或信息(栈字符串 XOR)
防御规避T1497虚拟化/沙箱规避(GetSystemInfo 检查)
持久化 / 执行T1055进程注入:IAT 挂钩
命令与控制T1568.002动态解析:域名生成算法(DGA)