深度逆向工程分析:Vidar Stealer 2.0,涵盖任务计划程序篡改(1999时间戳)、Explorer.exe进程空洞以及Microsoft Copilot注入。
本分析对 Vidar Stealer 2.0 进行了深入的逆向工程,这是一款采用高级规避技术以保持不被发现的信息窃取恶意软件。主要发现包括:
Vidar Stealer 2.0 中观察到的非比寻常且复杂的行为之一是其与 Windows 任务计划程序的交互。恶意软件并非简单地创建一个新任务用于持久化——它主动篡改现有系统任务的时间戳,将其设置为 1990 年。
主要观察结果:
OneDrive 的系统任务时间戳被更改为 6.04.2026,但部分已被恢复。30.11.1999 00:00:00(典型反取证时间戳)。
Vidar Stealer 2.0 使用的最关键规避技术之一是在 Explorer.exe 上执行 进程空洞。此技术使恶意软件能够在其恶意代码在合法 Windows 进程内部执行,从而大大增加检测难度。
Explorer.exe,一个受信任的系统进程。使用 WinDbg,我们可以在 Explorer 进程中观察到注入的 Shellcode。这些内存区域显示典型的 PAGE_EXECUTE_READWRITE 权限,这对于合法的 Explorer 内存来说并不常见。
主要观察结果:
PAGE_EXECUTE_READWRITE 区块。图像内容:
下图是 Explorer.exe 的 PAGE_EXECUTE_READWRITE 区域内发现的 Shellcode 的直接 WinDbg 转储。反汇编显示了典型的 Shellcode 特征:序言指令(push、mov)、API 调用模式(call、jmp)以及混淆数据块。
本分析中一个最显著的发现是 Vidar 的 Shellcode 被注入到 Microsoft Copilot 进程中。这是一个相对较新且非常有趣的目标,因为 Copilot 是集成在现代 Windows 系统中的人工智能驱动助手。
Copilot.exe,一个新的受信任 Windows 进程。对注入代码的初步分析揭示了一个 混淆的有效载荷,其中诸如 jg、add 和 xchg 等指令出现位置异常。这是代码混淆的明显迹象,用于逃避静态分析。

下图显示了清晰的 API 调用与混淆代码的混合。解析出的函数包括:
LoadLibraryExW – 用于加载额外的 DLL。LoadLibraryW – 标准 DLL 加载。LocalFree – 内存管理。MultiByteToWideChar – 字符串转换(恶意软件中常用于数据窃取)。未解析的部分(???、jg add 等)表明 Windbg 无法完全解码混淆代码的区域,突显了 Vidar 规避技术的复杂性。

Vidar Stealer 2.0 是现代信息窃取恶意软件如何演变为高度复杂且具有韧性的典型例子。本分析揭示了其与典型恶意软件不同的若干高级技术:
LoadLibrary 和 MultiByteToWideChar 的使用证实了其加载额外模块和窃取数据的能力。该分析样本可在 MalwareBazaar 获取,方便有兴趣自行分析的人士:
🔗 MalwareBazaar 上的 Vidar Stealer 2.0 样本
Vidar Stealer 2.0 代表了新一代的信息窃取恶意软件,不仅专注于数据窃取,还致力于保持不被发现。它篡改系统任务、注入受信任进程以及针对 Copilot 等新 Windows 功能的能力,表明其对现代安全控制有着深刻的理解。
理解这些技术对于防御者构建更好的检测规则和安全措施以应对不断演变的威胁至关重要。