Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Vidar-Stealer-Reverse-Engineering — 深度逆向工程分析:Vidar Stealer 2.0,涵盖任务计划程序篡改(1999时间戳)、Explorer.exe进程空洞以及Microsoft Copilot注入。 | Kitploit
工具/GitHubGitHub/kaandemir993/vidar-stealer-reverse-engineering
内存取证持久化机制逆向工程取证分析恶意软件分析二进制分析威胁情报论文与研究学习与教育

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
事件响应
GitHubkaandemir993/vidar-stealer-reverse-engineering

Vidar-Stealer-Reverse-Engineering

深度逆向工程分析:Vidar Stealer 2.0,涵盖任务计划程序篡改(1999时间戳)、Explorer.exe进程空洞以及Microsoft Copilot注入。

查看仓库
21个月前尚未审核

Vidar Stealer 2.0 逆向工程分析

概述

本分析对 Vidar Stealer 2.0 进行了深入的逆向工程,这是一款采用高级规避技术以保持不被发现的信息窃取恶意软件。主要发现包括:

  • 任务计划程序篡改: 修改系统任务时间戳为1999年以逃避取证分析。
  • Explorer.exe 进程空洞: 将 Shellcode 注入到合法的 Windows Explorer 进程中。
  • Microsoft Copilot 注入: 针对新的 Microsoft Copilot 进程以实现隐蔽执行。
  • 持久化: 通过计划任务和系统进程劫持保持存在。

1. 任务计划程序篡改(1999 年时间戳)

Vidar Stealer 2.0 中观察到的非比寻常且复杂的行为之一是其与 Windows 任务计划程序的交互。恶意软件并非简单地创建一个新任务用于持久化——它主动篡改现有系统任务的时间戳,将其设置为 1990 年。

为何这至关重要?

  • 反取证技术: 将时间戳改为过去的日期(如 1990)会破坏取证分析和日志审查,使确定恶意软件首次出现的时间变得更加困难。
  • 规避: 通过修改合法系统任务的时间戳,Vidar 得以融入其中,使其自身的计划任务显得不那么可疑。
  • 持久化: 一旦其自身任务被创建,Vidar 可将时间戳恢复为当前日期以进一步避免怀疑,同时在系统中保持立足点。

主要观察结果:

  • 诸如 OneDrive 的系统任务时间戳被更改为 6.04.2026,但部分已被恢复。
  • Vidar 创建的自定义任务时间戳被设为 30.11.1999 00:00:00(典型反取证时间戳)。
  • 即使在移除后,某些时间戳更改仍然存在,表明进行了深层次系统级操纵。

OneDrive 任务时间戳

2. Explorer.exe – 进程空洞与 Shellcode 注入

Vidar Stealer 2.0 使用的最关键规避技术之一是在 Explorer.exe 上执行 进程空洞。此技术使恶意软件能够在其恶意代码在合法 Windows 进程内部执行,从而大大增加检测难度。

工作原理:

  • 目标进程: Vidar 针对 Explorer.exe,一个受信任的系统进程。
  • 空洞: 恶意软件创建一个挂起的 Explorer 实例,并用恶意 Shellcode 替换其内存。
  • 执行: Shellcode 随后在 Explorer 的上下文中执行,绕过许多安全控制。

WinDbg 分析:

使用 WinDbg,我们可以在 Explorer 进程中观察到注入的 Shellcode。这些内存区域显示典型的 PAGE_EXECUTE_READWRITE 权限,这对于合法的 Explorer 内存来说并不常见。

主要观察结果:

  • 内存区域: 在 Explorer 的地址空间中发现了可疑的 PAGE_EXECUTE_READWRITE 区块。
  • Shellcode 模式: 注入的代码包含典型的有效载荷结构,包括 API 哈希和反调试例程。
  • 持久化: Shellcode 确保 Vidar 在系统重启后仍保持活跃。

图像内容:

下图是 Explorer.exe 的 PAGE_EXECUTE_READWRITE 区域内发现的 Shellcode 的直接 WinDbg 转储。反汇编显示了典型的 Shellcode 特征:序言指令(push、mov)、API 调用模式(call、jmp)以及混淆数据块。

explorer Shellcode

3. Microsoft Copilot – 进程注入的新目标

本分析中一个最显著的发现是 Vidar 的 Shellcode 被注入到 Microsoft Copilot 进程中。这是一个相对较新且非常有趣的目标,因为 Copilot 是集成在现代 Windows 系统中的人工智能驱动助手。

工作原理:

  • 目标进程: Vidar 针对 Copilot.exe,一个新的受信任 Windows 进程。
  • 注入方法: 恶意软件使用类似的进程注入技术(很可能是 APC 注入或线程劫持)在 Copilot 内执行其 Shellcode。
  • 隐蔽性: 由于 Copilot 是合法进程,Shellcode 可以在不被许多传统安全解决方案检测到的情况下运行。

WinDbg 分析 – 混淆有效载荷

对注入代码的初步分析揭示了一个 混淆的有效载荷,其中诸如 jg、add 和 xchg 等指令出现位置异常。这是代码混淆的明显迹象,用于逃避静态分析。

Copilot 注入 - 混淆有效载荷

WinDbg 分析 – API 调用与混淆

下图显示了清晰的 API 调用与混淆代码的混合。解析出的函数包括:

  • LoadLibraryExW – 用于加载额外的 DLL。
  • LoadLibraryW – 标准 DLL 加载。
  • LocalFree – 内存管理。
  • MultiByteToWideChar – 字符串转换(恶意软件中常用于数据窃取)。

未解析的部分(???、jg add 等)表明 Windbg 无法完全解码混淆代码的区域,突显了 Vidar 规避技术的复杂性。

Copilot API 调用与混淆代码

结论

Vidar Stealer 2.0 是现代信息窃取恶意软件如何演变为高度复杂且具有韧性的典型例子。本分析揭示了其与典型恶意软件不同的若干高级技术:

  • 任务计划程序篡改(1990 年时间戳): 一种巧妙的反取证技术,破坏日志分析并隐藏持久化机制。
  • Explorer.exe 进程空洞: 展示了 Vidar 在受信任的系统进程内执行恶意代码的能力,绕过许多安全控制。
  • Microsoft Copilot 注入: 针对一个新的且不断涌现的攻击面,显示了威胁行为者如何适应新的 Windows 功能。
  • 混淆 API 调用: 使用混淆和动态 API 解析使静态分析变得困难,突显了恶意软件的规避能力。

关键要点

  • 持久化: Vidar 通过计划任务和系统进程注入维持持久化。
  • 规避: 反取证时间戳、混淆和受信任进程注入使检测变得困难。
  • 数据窃取: LoadLibrary 和 MultiByteToWideChar 的使用证实了其加载额外模块和窃取数据的能力。

样本下载

该分析样本可在 MalwareBazaar 获取,方便有兴趣自行分析的人士:

🔗 MalwareBazaar 上的 Vidar Stealer 2.0 样本

最后思考

Vidar Stealer 2.0 代表了新一代的信息窃取恶意软件,不仅专注于数据窃取,还致力于保持不被发现。它篡改系统任务、注入受信任进程以及针对 Copilot 等新 Windows 功能的能力,表明其对现代安全控制有着深刻的理解。

理解这些技术对于防御者构建更好的检测规则和安全措施以应对不断演变的威胁至关重要。

下载工具