文章总结: 火绒安全实验室发现黑产团伙通过仿冒FluentCleaner的钓鱼网站发起白加黑攻击,利用进程镂空技术注入恶意载荷,窃取浏览器数据并远程控制设备。攻击使用Remus恶意软件C2通道,极具隐蔽性。建议用户从官方渠道下载软件,并提供了断开网络、查杀进程等应急处置步骤。 综合评分: 89 文章分类: 恶意软件,应急响应,安全意识,漏洞分析,威胁情报
开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击
原创
火绒安全 火绒安全
火绒安全
2026年7月31日 17:00 北京
在小说阅读器读本章
去阅读
近期,火绒安全实验室在日常监测时发现,有黑产团伙正通过高度仿冒知名开源清理工具 FluentCleaner的钓鱼网站(fluentcleaner.org),针对国内普通用户及企业终端发起精准的鱼叉式投毒攻击。经研判,该攻击依托正规软件的口碑进行伪装,欺骗性极强。攻击者利用.NET Framework自带系统工具ServiceModelReg.exe作为劫持目标进程,通过进程镂空技术注入恶意载荷,在用户设备中隐秘执行远程控制、浏览器数据窃取等恶意行为。本次攻击所用C2地址隶属于Remus恶意软件家族,是黑产常用的窃密控端通道。目前,火绒安全产品已经实现对该行为的拦截与查杀。
查杀图
流程图
样本分析
PART.01
1、样本溯源
作者声明FluentCleaner无任何官方网站,仅存在GitHub仓库,当前域名(https://fluentcleaner.org)系黑灰产团伙恶意伪造的钓鱼网址。
2、静态分析
2.1 对mscoree.dll进行静态分析:
从内部种子对象读取6个qword生成密钥材料,并与payload逐字节XOR,返回的明文PE payload,后续被写入写入目标进程。
该函数从内部字节数组中提取Payload,重新申请内存完成复制后返回,Payload来源于前序函数获取的字节数组对象。
对ServiceModelReg.exe进行挂起等待写入。
间接调用WriteProcessMemory将恶意payload写入目标。
当写入成功后通过修改指针劫持执行流,让目标进程执行恶意代码。
2.2 对被劫持目标用静态分析:
初始化->创建http请求->通过动态解析函数指针完成执行C2通信完整的C2执行流程。
遍历寻找hosts文件,检查是否有指向恶意IP的条目,确认杀毒软件更新是否被阻断,获取系统网络配置信息。
该恶意程序通过C2下发的JSON配置中的path字段,对窃取目标路径进行了混淆处理。攻击者通过这种方式隐藏真实的窃取目标,以规避静态检测与分析。
对接收到的数据进行解码转为明文路径。
对edge浏览器信息进行窃取,窃取的目标会根据服务器返回的配置不同变化。
搜集到的数据解压、用随机key加密、打包上传数据。
窃取数据总结:
| | | — | | Edge相关用户数据 | | Chrome相关用户数据 | | Discord相关用户数据 | | centBrowser相关用户数据 | | 部分系统环境变量 |
当主C2地址无法连接时会尝试连接备用C2地址。
应急处置方式
PART.02
如无安装相关安全防护软件,请按照以下方式进行处置:
立即断开设备网络(有线/无线网络),彻底切断恶意程序与C2服务器的通信链路,阻止攻击者远程控制设备、窃取本地数据及下发后续恶意指令,避免危害进一步扩散;
在不联网、不运行可疑程序的前提下,将桌面、文档、工作资料等核心重要文件备份至离线U盘、移动硬盘等外部存储设备,防止查杀病毒、清理残留过程中造成数据丢失;
打开系统任务管理器,找到并强制结束ServiceModelReg.exe恶意劫持进程,终止当前正在执行的注入、数据窃取、网络回连等恶意行为;
定位并删除从钓鱼网站(fluentcleaner.org)下载的FluentCleaner安装包、解压目录及同目录下的伪造mscoree.dll恶意文件,彻底清除病毒母体文件;
打开系统hosts文件,检查是否存在恶意IP、恶意域名绑定条目,若存在立即删除,恢复系统默认网络解析配置,修复被篡改的网络拦截策略,保障杀毒软件及系统网络正常更新、运行;
逐一排查系统注册表、计划任务、开机启动项、服务项,删除与本次恶意程序相关的残留配置、自启动任务与注册表键值,彻底清除病毒驻留痕迹,避免病毒重启复现。
火绒安全提醒
PART.03
该样本极具隐蔽性、欺骗性和危害性,黑产团伙利用正规开源软件的名义伪装恶意程序,采用典型的“白加黑”攻击手段规避安全检测、入侵用户设备,接受攻击者远程指令,肆意窃取用户浏览器账号数据、社交软件信息及系统隐私数据,还可阻断安全软件更新、篡改系统网络配置,实现长期驻留、持续窃密与远程控制,严重威胁用户个人隐私、办公数据及设备安全。请广大用户切勿从非官方渠道下载系统优化、清理类工具,避免出现给您带来严重的终端安全隐患。
IOC信息
PART.04
白文件MD5:cc60d61ab809d32bbc680adae965b264
黑文件MD5: 4071f7e99e78b96420aee398901f891f
C2地址:
zelpx.garden:9895
tzpx.courses
carogra.biz:4219
关于公司
火绒安全成立于2011年,是一家专注、纯粹的安全公司,致力于在终端安全领域为用户提供专业的产品和专注的服务,并持续对外赋能反病毒引擎等相关自主研发技术。多年来,火绒安全产品凭借“专业、干净、轻巧”的特点收获了广大用户的良好口碑。火绒企业版产品更是针对企业内外网脆弱的环节,拓展了企业对于终端管理的范围和方式,提升了产品的兼容性、易用性,最终实现更直观的将威胁可视化、让管理轻便化,充分达到保护企业信息安全的目的。
点点赞
点分享
点喜欢
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:火绒安全 火绒安全 火绒安全《开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论