开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击

admin 2026-08-04 06:38:50 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 火绒安全实验室发现黑产团伙通过仿冒FluentCleaner的钓鱼网站发起白加黑攻击,利用进程镂空技术注入恶意载荷,窃取浏览器数据并远程控制设备。攻击使用Remus恶意软件C2通道,极具隐蔽性。建议用户从官方渠道下载软件,并提供了断开网络、查杀进程等应急处置步骤。 综合评分: 89 文章分类: 恶意软件,应急响应,安全意识,漏洞分析,威胁情报


cover_image

开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击

原创

火绒安全 火绒安全

火绒安全

2026年7月31日 17:00 北京

在小说阅读器读本章

去阅读

近期,火绒安全实验室在日常监测时发现,有黑产团伙正通过高度仿冒知名开源清理工具 FluentCleaner的钓鱼网站(fluentcleaner.org),针对国内普通用户及企业终端发起精准的鱼叉式投毒攻击。经研判,该攻击依托正规软件的口碑进行伪装,欺骗性极强。攻击者利用.NET Framework自带系统工具ServiceModelReg.exe作为劫持目标进程,通过进程镂空技术注入恶意载荷,在用户设备中隐秘执行远程控制、浏览器数据窃取等恶意行为。本次攻击所用C2地址隶属于Remus恶意软件家族,是黑产常用的窃密控端通道。目前,火绒安全产品已经实现对该行为的拦截与查杀。

查杀图

流程图

样本分析

PART.01

1、样本溯源

作者声明FluentCleaner无任何官方网站,仅存在GitHub仓库,当前域名(https://fluentcleaner.org)系黑灰产团伙恶意伪造的钓鱼网址。

2、静态分析

2.1 对mscoree.dll进行静态分析:

从内部种子对象读取6个qword生成密钥材料,并与payload逐字节XOR,返回的明文PE payload,后续被写入写入目标进程。

该函数从内部字节数组中提取Payload,重新申请内存完成复制后返回,Payload来源于前序函数获取的字节数组对象。

对ServiceModelReg.exe进行挂起等待写入。

间接调用WriteProcessMemory将恶意payload写入目标。

当写入成功后通过修改指针劫持执行流,让目标进程执行恶意代码。

2.2 对被劫持目标用静态分析:

初始化->创建http请求->通过动态解析函数指针完成执行C2通信完整的C2执行流程。

遍历寻找hosts文件,检查是否有指向恶意IP的条目,确认杀毒软件更新是否被阻断,获取系统网络配置信息。

该恶意程序通过C2下发的JSON配置中的path字段,对窃取目标路径进行了混淆处理。攻击者通过这种方式隐藏真实的窃取目标,以规避静态检测与分析。

对接收到的数据进行解码转为明文路径。

对edge浏览器信息进行窃取,窃取的目标会根据服务器返回的配置不同变化。

搜集到的数据解压、用随机key加密、打包上传数据。

窃取数据总结:

| | | — | | Edge相关用户数据 | | Chrome相关用户数据 | | Discord相关用户数据 | | centBrowser相关用户数据 | | 部分系统环境变量 |

当主C2地址无法连接时会尝试连接备用C2地址。

应急处置方式

PART.02

如无安装相关安全防护软件,请按照以下方式进行处置:

立即断开设备网络(有线/无线网络),彻底切断恶意程序与C2服务器的通信链路,阻止攻击者远程控制设备、窃取本地数据及下发后续恶意指令,避免危害进一步扩散;

在不联网、不运行可疑程序的前提下,将桌面、文档、工作资料等核心重要文件备份至离线U盘、移动硬盘等外部存储设备,防止查杀病毒、清理残留过程中造成数据丢失;

打开系统任务管理器,找到并强制结束ServiceModelReg.exe恶意劫持进程,终止当前正在执行的注入、数据窃取、网络回连等恶意行为;

定位并删除从钓鱼网站(fluentcleaner.org)下载的FluentCleaner安装包、解压目录及同目录下的伪造mscoree.dll恶意文件,彻底清除病毒母体文件;

打开系统hosts文件,检查是否存在恶意IP、恶意域名绑定条目,若存在立即删除,恢复系统默认网络解析配置,修复被篡改的网络拦截策略,保障杀毒软件及系统网络正常更新、运行;

逐一排查系统注册表、计划任务、开机启动项、服务项,删除与本次恶意程序相关的残留配置、自启动任务与注册表键值,彻底清除病毒驻留痕迹,避免病毒重启复现。

火绒安全提醒

PART.03

该样本极具隐蔽性、欺骗性和危害性,黑产团伙利用正规开源软件的名义伪装恶意程序,采用典型的“白加黑”攻击手段规避安全检测、入侵用户设备,接受攻击者远程指令,肆意窃取用户浏览器账号数据、社交软件信息及系统隐私数据,还可阻断安全软件更新、篡改系统网络配置,实现长期驻留、持续窃密与远程控制,严重威胁用户个人隐私、办公数据及设备安全。请广大用户切勿从非官方渠道下载系统优化、清理类工具,避免出现给您带来严重的终端安全隐患。

IOC信息

PART.04

白文件MD5:cc60d61ab809d32bbc680adae965b264

黑文件MD5: 4071f7e99e78b96420aee398901f891f

C2地址:

zelpx.garden:9895

tzpx.courses

carogra.biz:4219

关于公司

火绒安全成立于2011年,是一家专注、纯粹的安全公司,致力于在终端安全领域为用户提供专业的产品和专注的服务,并持续对外赋能反病毒引擎等相关自主研发技术。多年来,火绒安全产品凭借“专业、干净、轻巧”的特点收获了广大用户的良好口碑。火绒企业版产品更是针对企业内外网脆弱的环节,拓展了企业对于终端管理的范围和方式,提升了产品的兼容性、易用性,最终实现更直观的将威胁可视化、让管理轻便化,充分达到保护企业信息安全的目的。

点点赞

点分享

点喜欢


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:火绒安全 火绒安全 火绒安全《开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击》

评论:0   参与:  0