网络安全

Microsoft披露 NeedyMantis:用于维持目标网络访问权限的恶意软件框架

Microsoft Threat Intelligence披露了NeedyMantis,这是一种模块化恶意软件框架,用于在攻破目标环境后维持访问权限并执行后续操作。Microsoft发现其被用于影响电信机构、大学、医疗和政府组织的有限行动,并发现有迹象将该活动与在中国开展工作的实体联系起来,但未将其归因于任何特定政府实体。

2026-09-28
1 分钟阅读
4 浏览量
certi.news Editorial Team
Microsoft披露 NeedyMantis:用于维持目标网络访问权限的恶意软件框架

Microsoft Threat Intelligence披露了一个名为NeedyMantis的新恶意软件家族,它作为入侵后的模块化框架运行。它通常不是用于初始访问网络,而是在攻击者已经在环境中建立立足点后部署,目的是长期维持访问权限并支持后续行动。

据Microsoft称,NeedyMantis的活动至少可追溯至2025年10月。该公司在分析与DAEMON Tools供应链入侵相关的指标时发现了这一家族;Kaspersky此前曾报道过该事件,但Microsoft确认尚未发现NeedyMantis本身通过供应链入侵进行传播。Microsoft还将观测到的活动与在中国开展工作的实体联系起来,但没有断定所有案例都归属于同一运营者或中国政府实体。

有限的目标与选择性传播

NeedyMantis出现在针对电信机构、大学、非营利医疗组织、国际政府组织和政府承包商的入侵事件中。Microsoft认为,受害者模式以及观测到的部署案例较少,表明其采用的是选择性使用,而非大规模行动。

Microsoft至少发现一名使用该家族的运营者,即Storm-3069,这是该公司用于指代与DAEMON Tools入侵相关活动的名称。不过,Microsoft还发现了其他活动,因此NeedyMantis可能被多个运营者使用。

NeedyMantis如何运作?

该家族由C++组件和x64 shellcode组成,通常从一个初始加载程序及专用文件压缩包开始。加载程序伪装成合法程序所需的DLL,然后通过DLL侧加载技术运行。Microsoft发现其使用了与Poedit、curl、Vim和TightVNC等程序相关的名称,还使用了冒充Microsoft Office、Broadcom、Intel和NVIDIA组件的名称。

加载程序使用定制结构,从加密并压缩的压缩包中提取第二阶段。压缩包中既包含合法组件,也包含负责加载主要组件、存储配置和通信的恶意文件。在一个经过分析的样本中,一个名为encryptbase64.ps1的文件加载了x64代码,而不是传统的PowerShell脚本;随后,该代码解压了一个源自PE的定制格式可执行组件。

主要组件使用基于HTTPS、随后切换至WebSockets的命令与控制(C2)信道,并发送设备名称、用户名、进程以及ProgramFiles文件夹中现有程序等信息。它还支持加载、删除附加模块并向其传递数据的命令,使该框架具备可扩展性,但其详细能力尚未完全确定。

为什么这则消息很重要?

NeedyMantis的重要性在于,它结合了在合法程序中进行伪装、加密压缩包、多阶段加载以及可扩展组件。这种架构本身并不能证明每个样本都具备特定的间谍能力,但会使活动的发现和分析更加困难,尤其是在现有入侵发生后进行部署时。此外,该家族依赖DLL侧加载,这意味着仅监控文件名可能不足;还应将其与合法程序路径、进程行为和外部通信结合起来分析。

检测与缓解建议

Microsoft建议监控向corp.tripswithengine[.]com域名发出的出站通信,并搜索与某个通信组件相关的用户代理Firefox/21.0。该公司还发布了适用于Microsoft Defender XDR和Microsoft Sentinel的Advanced Hunting查询,用于检测与该家族相关的DLL名称和路径。

建议包括启用云端保护和首次出现即阻止功能,在阻止模式下运行EDR,启用Network Protection和Automatic Attack Disruption,同时启用Attack Surface Reduction规则,以阻止不受信任的可执行文件和混淆脚本的运行。Microsoft还提供了与NeedyMantis、Storm-3069和Impacket相关的入侵指标、检测内容和威胁报告。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻