新型TASK#STOMP后门滥用PowerShell,窃取文档与Wi-Fi密码

admin 2026-09-25 04:41:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 新型TASK#STOMP后门滥用PowerShell实施长期间谍活动,通过VBS安装器、隐藏进程与计划任务持久化,窃取文档、Wi-Fi密码、剪贴板及屏幕截图。攻击者利用双PowerShell分支与C2故障转移维持访问。建议安全团队基于行为链检测,排查AppData计划任务、启用脚本块日志与AMSI,并协同清理全部恶意组件以防重建。 综合评分: 85 文章分类: 恶意软件,应急响应,威胁情报,红队


新型TASK#STOMP后门滥用PowerShell,窃取文档与Wi-Fi密码

FreeBuf

2026年9月24日 18:00 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

研究人员最新分析发现一款名为TASK#STOMP的Windows后门,可滥用系统常规内置工具实施长期间谍活动。该后门通过VBS安装器、隐藏PowerShell进程、计划任务与运行时代码编译等机制,从受控设备上窃取商业文档、已保存的Wi-Fi密码、剪贴板数据与屏幕截图。

目前观测到的感染链始于用户可访问路径下的一个随机命名VBS文件。研究人员尚未确认其初始传播路径,现有证据无法区分攻击来源是钓鱼邮件、浏览器下载、移动存储介质、远程访问还是压缩包解压执行。脚本一旦启动,就会创建多种持久化机制,确保设备重启或部分清理操作后仍能存活。

Securonix在向Cyber Security News(CSN)提供的一份报告中表示,其分析人员已解码最终payload,确认TASK#STOMP是一款功能完整的PowerShell后门。研究显示,该后门的设计目标是长期数据窃取与远程控制,而非发动即时破坏性攻击。

这种组合攻击方式对存储敏感文件的企业构成更高风险。攻击者可搜索所有固定驱动器中的近期文档与压缩文件,还会持续监控新增或修改的文件。

经编码的VBS脚本

该后门还可接收攻击者下发的指令,受控设备可能面临进一步数据窃取、其他恶意软件植入或破坏性操作的风险。此外,后门还会收集系统与网络信息,用于向C2服务器注册上线。

Part01

核心模块基于PowerShell实现

后门主模块会遍历所有固定驱动器,搜索Word、PDF、PowerPoint、Excel格式文档及压缩文件。模块优先筛选过去一年内创建或修改的文档,跳过大小超过500MB的文件,再将符合条件的文件上传至C2服务器。

模块内置文件监控器,会持续监听驱动器变化,后续新增或修改的文件也会被窃取。它还会执行Windows netsh命令枚举系统保存的无线配置文件,从中提取明文存储的Wi-Fi密码。

攻击者可通过后门复制、外传剪贴板内容后清空剪贴板,还可根据指令截取主屏幕截图。这些功能让TASK#STOMP成为一款覆盖面极广的数据窃取工具,其窃密行为与此前公开的Wi-Fi凭证窃取活动中的凭据收集特征类似。

后门的工作负载由两个独立的PowerShell分支分担。其中一个分支负责解码文档窃取payload,另一个分支维护第二条命令控制通道,两个通道的功能存在重叠。

经解码的VBS脚本

两个PowerShell分支可互相拉起恢复运行,对应的C2服务器也支持故障转移机制。即便某个进程被终止或网络链路中断,攻击者仍能维持对受控设备的访问。恶意软件会伪装成类似Chrome的用户代理隐藏网络流量,还会在PowerShell内编译小型C#辅助程序。

这些辅助程序会接受无效TLS证书,即便正常证书校验机制会拦截连接,后门仍能成功与C2服务器通信。这种攻击手法与其他滥用PowerShell脚本、通过Windows原生组件投递后门的案例特征一致。

Part02

多机制实现持久化驻留

TASK#STOMP会利用用户可写的AppData目录下存储的XML文件,创建四个计划任务,同时在系统启动文件夹中投放msdiag.vbs脚本。

这些计划任务采用轮换命名机制,名称与Windows系统服务高度相似,仅靠快速排查任务名很难识别异常。这种手法是典型的Windows计划任务持久化滥用:攻击者将系统可信的计划功能转化为长期驻留的落脚点。

重新加载模块前,脚本会先终止此前运行的实例,并将多个文件的时间戳修改为2024年1月15日。完成这些准备工作后,脚本会以隐藏窗口、绕过执行策略的参数启动PowerShell。

两个PowerShell进程随后会启动系统合法的C#编译器csc.exe。对防御方而言,完整的行为链特征远比单个文件名或任务名更有检测价值。

TASK#STOMP执行流程

安全团队应重点排查从AppData目录创建计划任务的VBS或Windows Script Host进程,尤其是这类进程后续伴随隐藏PowerShell启动、编译器调用行为的场景。

启用PowerShell脚本块日志、AMSI记录、计划任务日志与终端文件事件监控,可留存攻击过程中的命令与临时文件信息,帮助安全人员还原完整攻击链。此前多起类似的隐藏PowerShell持久化活动也证明,针对原生系统工具的滥用行为,需要基于行为特征开展检测。

攻击处置工作需要协同开展。安全团队首先要留存计划任务XML文件与攻击阶段投放的文件,终止正在运行的VBS与PowerShell进程。

后续需逐一删除所有恶意计划任务与启动项,封禁已确认的恶意基础设施。所有操作完成后要重启设备,确认没有残留恶意组件回连。

如果仅删除单个脚本或计划任务,剩余组件可能会重新重建感染链,导致清理失败。

入侵指标(IoCs)

注:文中IP地址与域名均已做去活化处理(如将.替换为[.]),防止意外解析或跳转。请仅在MISP、VirusTotal或内部SIEM等受控威胁情报平台中还原地址。

参考来源:

New TASK#STOMP Backdoor Uses PowerShell to Steal Documents and Wi-Fi Passwords

New TASK#STOMP Backdoor Uses PowerShell to Steal Documents and Wi-Fi Passwords

#

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:FreeBuf 《新型TASK#STOMP后门滥用PowerShell,窃取文档与Wi-Fi密码》

评论:0   参与:  0