开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击
-
作者:火绒安全
-
发布时间:2026-07-31
-
阅读量:1105
一、 概述
近期,火绒安全实验室在日常监测时发现,有黑产团伙正通过高度仿冒知名开源清理工具 FluentCleaner的钓鱼网站(fluentcleaner.org),针对国内普通用户及企业终端发起精准的鱼叉式投毒攻击。经研判,该攻击依托正规软件的口碑进行伪装,欺骗性极强。攻击者利用.NET Framework自带系统工具ServiceModelReg.exe作为劫持目标进程,通过进程镂空技术注入恶意载荷,在用户设备中隐秘执行远程控制、浏览器数据窃取等恶意行为。本次攻击所用C2地址隶属于Remus恶意软件家族,是黑产常用的窃密控端通道。目前,火绒安全产品已经实现对该行为的拦截与查杀。

查杀图
二、 流程图

三、 样本分析
3.1样本溯源:
作者声明FluentCleaner无任何官方网站,仅存在GitHub仓库,当前域名(https://fluentcleaner.org)系黑灰产团伙恶意伪造的钓鱼网址。

3.2静态分析:
3.2.1对mscoree.dll进行静态分析:
从内部种子对象读取6个qword生成密钥材料,并与payload逐字节XOR,返回的明文PE payload,后续被写入写入目标进程。

该函数从内部字节数组中提取Payload,重新申请内存完成复制后返回,Payload 来源于前序函数获取的字节数组对象。

对ServiceModelReg.exe进行挂起等待写入。

间接调用WriteProcessMemory将恶意payload写入目标。

当写入成功后通过修改指针劫持执行流,让目标进程执行恶意代码。

3.2.2对被劫持目标用静态分析:
初始化->创建http请求->通过动态解析函数指针完成执行C2通信完整的C2执行流程。

遍历寻找hosts文件,检查是否有指向恶意IP的条目,确认杀毒软件更新是否被阻断,获取系统网络配置信息。

该恶意程序通过C2下发的JSON配置中的path字段,对窃取目标路径进行了混淆处理。攻击者通过这种方式隐藏真实的窃取目标,以规避静态检测与分析。

对接收到的数据进行解码转为明文路径。

对edge浏览器信息进行窃取,窃取的目标会根据服务器返回的配置不同变化。

搜集到的数据解压、用随机key加密、打包上传数据。

窃取数据总结:

当主C2地址无法连接时会尝试连接备用C2地址。

四、 应急处置方式
1.立即断开设备网络(有线/无线网络),彻底切断恶意程序与C2服务器的通信链路,阻止攻击者远程控制设备、窃取本地数据及下发后续恶意指令,避免危害进一步扩散;
2.在不联网、不运行可疑程序的前提下,将桌面、文档、工作资料等核心重要文件备份至离线U盘、移动硬盘等外部存储设备,防止查杀病毒、清理残留过程中造成数据丢失;
3.打开系统任务管理器,找到并强制结束ServiceModelReg.exe 恶意劫持进程,终止当前正在执行的注入、数据窃取、网络回连等恶意行为;
4.定位并删除从钓鱼网站(fluentcleaner.org)下载的FluentCleaner安装包、解压目录及同目录下的伪造mscoree.dll恶意文件,彻底清除病毒母体文件;
5.打开系统hosts文件,检查是否存在恶意IP、恶意域名绑定条目,若存在立即删除,恢复系统默认网络解析配置,修复被篡改的网络拦截策略,保障杀毒软件及系统网络正常更新、运行;
6.使用火绒安全软件进行全盘查杀,开启文件实时监控等功能,防范同类恶意程序再次入侵;
7.逐一排查系统注册表、计划任务、开机启动项、服务项,删除与本次恶意程序相关的残留配置、自启动任务与注册表键值,彻底清除病毒驻留痕迹,避免病毒重启复现。
五、总结说明
火绒安全提醒广大用户:该样本极具隐蔽性、欺骗性和危害性,黑产团伙利用正规开源软件的名义伪装恶意程序,采用典型的“白加黑”攻击手段规避安全检测、入侵用户设备。恶意程序入驻设备后,会主动通过网络连接恶意C2服务器,接受攻击者远程指令,肆意窃取用户浏览器账号数据、社交软件信息及系统隐私数据,还可阻断安全软件更新、篡改系统网络配置,实现长期驻留、持续窃密与远程控制,严重威胁用户个人隐私、办公数据及设备安全。切勿从非官方渠道下载系统优化、清理类工具,陌生域名的软件站点均存在极高投毒风险,一旦不慎中招,将面临数据泄露、设备被操控、信息被盗用等多重安全威胁。
六、IOC信息
白文件MD5:cc60d61ab809d32bbc680adae965b264
黑文件MD5: 4071f7e99e78b96420aee398901f891f
C2地址:
zelpx.garden:9895
tzpx.courses
carogra.biz:4219