窃密木马玩出新花样,ChromeNMH持久化机制深度探秘

admin 2026-10-06 05:33:36 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文深度剖析新型窃密木马Lunex(PsychedelicStealer)的技术细节。攻击链包括:通过ClickFix假验证码诱导安装恶意MSI,利用CMSTPLUA绕过UAC,使用BYOVD技术加载存在CVE-2023-20598漏洞的AMD驱动致盲EDR,核心持久化机制是注册Chrome原生消息主机(NMH)后门,通过PowerShell脚本实现文件系统操作。该木马为MaaS平台,背后疑为俄语开发团队。建议企业强化浏览器策略,严管Chrome扩展和NMH注册,并监控LOLDrivers驱动加载。 综合评分: 85 文章分类: 恶意软件,漏洞分析,红队,安全工具


窃密木马玩出新花样,Chrome NMH持久化机制深度探秘

原创

Kit Chung Kit Chung

安全圈动向

2026年9月30日 08:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

大家好,最近我在追踪最新的安全态势时,发现了一个叫 Lunex (也被称为 Psychedelic Stealer) 的新型窃密木马。老实说,一开始看到“窃密木马”四个字,我心里是有点不屑的——不就是偷密码、扒Cookie老三样吗?

但深入分析了Ontinue团队的最新技术报告后,我直呼好家伙!这玩意儿不仅把 BYOVD(自带脆弱驱动) 这种高级APT常用的免杀套路玩得贼溜,更是把 Chrome原生消息主机(NMH) 玩出了一套极度隐蔽的持久化“骚操作”。今天咱们就来硬核拆解一下,看看现在的黑产大佬们技术栈都卷到什么程度了。


1. 骗局入口:ClickFix与UAC绕过

这次攻击的切入点非常有迷惑性。攻击者黑掉了一堆乌克兰的合法网站(包括诊所、书店、车行等),在里面注入了恶意的 iframe 元素。当你访问时,会弹出一个极其逼真的 Cloudflare 假验证码页面(也就是最近泛滥的 ClickFix 技术)。

一旦你中招,系统就会静默拉取一个恶意的 MSI 安装包。这个包会释放出一个名为 LunexLoader 的加载器。为了拿到高权限,它直接调用了经典的 CMSTPLUA COM 对象 来绕过 Windows 的用户账户控制。这一步算是常规操作,但接下来的动作就非常亮眼了。

2. 降维打击:BYOVD 驱动利用致盲杀软

通常窃密木马拿完数据就跑,但 Lunex 为了确保后续的木马本体(Psychedelic Stealer)能安稳运行,动用了 BYOVD (Bring Your Own Vulnerable Driver) 技术。这种技术以前多见于勒索软件,用在窃密木马的早期阶段可谓是“杀鸡用牛刀”。

技术硬核剖析: Lunex 随身带了一个存在已知漏洞的 AMD Radeon 软件内核态驱动(PDFWKRNL.sys)。这个驱动带有 CVE-2023-20598 漏洞。木马利用该漏洞直接将权限提升到内核级。

最绝的是它的对抗策略:它并没有粗暴地杀掉安全软件的进程,而是通过 PDB引导的内核回调清零 (PDB-guided kernel callback zeroing),直接把安全监控给“蒙上”了。你的 EDR 和杀软还在后台欢快地跑着,但其实已经成了瞎子。而且据验证,目前微软的脆弱驱动黑名单和 HVCI 都拦不住这个特定变种的加载,防护缺口依然存在!

3. 核心大招:基于 Chrome NMH 的幽灵后门

杀软被废后,木马本体开始疯狂收割:7种 Chromium 内核浏览器、5款桌面加密钱包(Bitcoin Core 等)、4款浏览器插件钱包(MetaMask 等),能偷的全偷走。但它的持久化驻留机制,才是真正的教科书级别。

Lunex 搞了一个名为 psychedelicloveUtils 的隐藏计划任务,最核心的是它注册了一个 Chrome 原生消息主机。

什么是 NMH 机制?

搞过 Chrome 插件开发的兄弟都知道,NMH 本来是 Chrome 用来让插件和本地操作系统程序进行安全通信的官方协议。结果 Lunex 直接“李代桃僵”,把这个合法通道变成了它的远控后门!

它的 NMH 宿主竟然是一个硬编码在 .rdata 节中的 13,200字节的 PowerShell 脚本。这个脚本通过标准输入输出(stdin/stdout)实现了 Chrome 原生消息协议,并且直接运行在 Chrome 的进程上下文中。这意味着什么?只要你打开浏览器,后门就活了!就算你把木马的 EXE 文件删了、系统重启了,只要 NMH 配置还在,浏览器一启动它照样满血复活。

这个后门能干啥?

这个极度隐蔽的 PowerShell 脚本支持 6 个底层文件系统操作:

  • list_drives

    遍历 C 到 Z 的所有盘符。

  • list_dir

    列出目录内容及文件大小。

  • read_file

    分块读取任意文件(最高支持提取 524MB 的大文件)。

  • write

    向任意路径写入任意数据。

  • download

    将系统文件外传。

  • run

    执行任意程序(随时可以下发新的勒索或远控木马)。

4. 插件投毒与背后的 MaaS 帝国

为了做到全方位监控,Lunex 还会篡改 Chrome Secure Preferences,强行注入一个恶意扩展。这个扩展申请的权限极其夸张:Cookie、历史记录、书签、存储、代理、脚本,甚至所有的 HTTP/HTTPS 流量它都要管。一旦中招,你在浏览器里基本就处于“裸奔”状态了。

最后扒一下它的背景:Lunex 实际上是一个庞大的 MaaS(恶意软件即服务)平台,背后大概率是一个俄语开发团队。自今年6月以来,它在全球已经部署了 28 个 C2 面板,横跨 13 个国家。部分设在土耳其的面板还解析到了诸如山姆会员店、WhatsApp 相关的钓鱼域名,说明这帮人不仅卖窃密木马,还在大搞品牌仿冒钓鱼。


总结与防守建议

现在的黑产真的已经从“脚本小子”进化成了“正规军”。利用合法但脆弱的驱动(BYOVD)致盲 EDR,再利用浏览器原生的合法机制做持久化,这种“白利用”的攻击手法隐蔽性极高。

对于咱们企业安全运维来说,不能只盯着传统的自启动注册表,还必须:

  1. 强化浏览器策略

    通过企业组策略严管未经授权的 Chrome 扩展和 NMH 注册。

  2. 关注 LOLDrivers

    针对 LOLDrivers 项目中的 Hash 列表,建立更严格的内核级驱动加载监控。

大家对这种利用 Chrome NMH 做后门的技术怎么看?欢迎在评论区交流切磋!觉得文章硬核的,别忘了点个赞和分享,给你的技术圈好友也提个醒!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:安全圈动向 Kit Chung Kit Chung《窃密木马玩出新花样,Chrome NMH持久化机制深度探秘》

评论:0   参与:  0