Larva-24009 威胁组织钓鱼邮件攻击恶意软件全链路分析与防御体系研究

简介: 本文深度剖析Larva-24009组织利用恶意LNK文件、混淆PowerShell、Telegram API等技术实施的六阶段定向钓鱼攻击链,揭示其绕过传统防护的核心手法;结合企业真实短板,构建覆盖邮件入口、终端管控、网络审计、威胁狩猎与应急响应的分层防御体系,提供可落地的检测规则与处置闭环。(239字)

摘要

针对全球化企业持续爆发的定向钓鱼邮件渗透攻击,本文以 SOC Prime 披露的 Larva-24009 威胁组织攻击实例为核心研究样本,完整拆解该威胁团伙从邮件投递、恶意 LNK 载荷触发、混淆 PowerShell 执行、持久化构建、远控工具部署到 C2 信道外联、数据窃取外带的多阶段感染链条。研究梳理 Larva-24009 组织核心战术、技术与流程(TTP),剖析其利用快捷方式文件规避终端基础防护、滥用脚本解释器绕过主机执行策略、依托第三方公开 API 构建隐蔽指挥信道的技术规避手段;结合企业真实防护场景,从终端管控、邮件安全、网络流量审计、威胁狩猎、应急响应五大维度构建分层防御框架。反网络钓鱼技术专家芦笛指出,当前中小企与跨境机构普遍存在 PowerShell 管控宽松、临时文件无基线监控、第三方工具滥用审计缺失三大安全短板,是 Larva-24009 类脚本型钓鱼攻击持续得手的核心诱因。本文同步梳理对应攻击行为的标准化检测规则与事件溯源方案,形成 “攻击机理 - 风险短板 - 检测手段 - 缓解策略 - 处置流程” 完整论证闭环,可为政企单位防范同源脚本类钓鱼渗透提供可落地的技术参考与运营规范。

关键词:Larva-24009;网络钓鱼;LNK 恶意载荷;混淆 PowerShell;远控木马;威胁狩猎;终端安全防护

image.png 1 引言

数字化业务全面普及背景下,电子邮件仍是政企机构对内对外业务交互的核心载体,也成为高级持续性威胁组织实施初始访问的首选渗透入口。相较于漏洞利用、供应链投毒等高成本攻击路径,定向钓鱼邮件具备制作成本低、分发范围广、社会工程欺骗性强、规避传统边界防火墙难度低等特征,长期占据企业安全事件触发源头首位。近年来,威胁攻击者逐步放弃宏 Office 文档等易被安全产品拦截的传统载荷形态,转向 LNK 快捷方式、脚本封装文件、伪装压缩包等新型载体,依托 Windows 原生组件完成恶意代码落地执行,大幅提升终端安全设备的识别拦截难度。

Larva-24009 作为面向全球企业开展定向钓鱼作战的新兴威胁组织,攻击范围覆盖多国工商、政务、信息技术服务机构,韩国本土企业为其重点针对目标之一。该团伙区别于普通批量垃圾钓鱼攻击者,形成标准化、流水线化的多阶段感染链路:依托社会工程学制作伪装诱饵文档完成邮件投递,借助恶意 LNK 文件触发经过 Base64 编码混淆的 PowerShell 指令,在受害主机建立持久化驻留机制,批量部署 QuasarRAT、UltraVNC 两类远程访问工具,搭配 NirSoft 系列系统工具完成全盘资产侦查,最终通过 Telegram 开放 API 建立加密隐蔽 C2 信道,批量窃取凭证、屏幕截图、键盘记录等敏感业务数据并向外网回传。SOC Prime 于 2026 年 8 月发布的专项恶意软件分析报告完整还原该团伙单次完整攻击样本全链路,记录攻击触发日志、进程行为、网络外联特征、持久化痕迹等完整取证数据,为系统性拆解脚本型钓鱼攻击机理提供标准化实证样本。

现有网络安全领域研究多聚焦宏病毒、EXE 可执行文件类钓鱼载荷的检测技术,针对 LNK 载体结合混淆 PowerShell、依托第三方社交 API 构建 C2 信道的复合型攻击体系的专项分析成果相对稀缺,多数企业安全运营团队尚未建立适配此类新型攻击的常态化威胁狩猎机制。反网络钓鱼技术专家芦笛强调,传统安全防护体系将防御重心放置于边界防火墙与邮件附件静态查杀,忽略 Windows 原生脚本解释器、系统快捷方式、计划任务、第三方轻量工具等系统原生组件的异常行为监控,形成大面积防护盲区,也是 Larva-24009 类威胁组织能够持续突破企业防护体系的关键。

本文以 Larva-24009 攻击案例为核心实证素材,逐层拆解攻击全流程技术实现逻辑,识别现有政企防护体系存在的结构性短板,匹配对应攻击行为设计标准化检测规则,搭建覆盖事前预防、事中监测、事后应急全周期的分层防御体系,客观分析各类防护手段的适用场景与落地限制,不夸大单一防护技术的防护效果,基于真实攻击痕迹形成完整、可复现、可落地的安全运营方案,填补当前针对 LNK + 混淆 PowerShell 复合型钓鱼攻击专项研究的空白。

2 Larva-24009 威胁组织基础特征与攻击作战定位

2.1 威胁组织活动范围与攻击目标选择逻辑

根据 SOC Prime 威胁情报团队溯源监测数据,Larva-24009 威胁组织的钓鱼作战具备全球化投放、区域重点深耕的双重特征。团伙无固定单一攻击行业,全球范围内制造业、贸易跨境企业、中小型信息技术服务商、地方公共服务机构均在其攻击目标范畴内,韩国境内各类商事企业为其定向渗透核心对象。从攻击收益逻辑判断,该组织以批量窃取企业内部账号凭证、经营业务数据、客户隐私信息为核心目标,攻击行为不存在针对特定高价值涉密单位的长期潜伏、数据缓慢窃取特征,属于规模化牟利型商业威胁团伙,而非国家级高级持续性威胁组织。

在目标筛选环节,攻击者依托公开工商信息、企业官网对外公示联系人邮箱、行业展会公开通讯录完成目标邮箱库采集,区分大型集团企业与中小微机构实施差异化社会工程诱饵设计。针对具备完善邮件网关、终端 EDR 设备的大型企业,诱饵文件采用多层伪装结构,弱化恶意载荷特征;针对安全预算有限、未部署终端全量管控设备的中小企业,直接投放轻量化恶意 LNK 文件,简化攻击链路降低执行失败概率。

2.2 团伙核心 TTP 体系整体框架

Larva-24009 形成高度标准化的六阶段攻击 TTP 闭环,全流程依托 Windows 系统原生程序与开源免费工具实现,最大程度规避静态特征查杀:第一阶段为初始访问,依托钓鱼邮件投递诱饵文档与恶意 LNK 载体完成受害主机入口突破;第二阶段为代码执行,通过快捷方式文件唤起经过编码混淆的 PowerShell 脚本,完成恶意载荷内存加载;第三阶段为持久化驻留,创建系统计划任务、修改注册表启动项保证恶意程序主机重启后持续运行;第四阶段为资产侦查,滥用 NirSoft 系列轻量系统工具自动采集主机账号、硬件信息、本地存储文件路径;第五阶段为远控部署,落地 QuasarRAT、UltraVNC 两类远程访问木马,实现主机完全操控;第六阶段为指挥通信与数据外带,调用 Telegram 公共 API 建立加密隐蔽 C2 信道,批量回传窃取到的键盘记录、屏幕截图、账号凭证数据。

整套攻击链路未使用自定义编译大型恶意程序,核心执行载体均为 Windows 自带组件与互联网公开免费工具,不存在专属恶意程序哈希特征,传统基于病毒特征库的杀毒软件难以实现全链路拦截,必须依托进程行为、命令行参数、网络外联目的地、系统配置变更等动态行为特征完成识别。反网络钓鱼技术专家芦笛对此作出补充说明:当前多数企业终端防护仅针对独立 EXE 木马设置拦截规则,未针对 PowerShell、cmd、wmic 等系统内置命令行程序建立异常行为基线,给脚本类恶意攻击提供充足执行空间。

2.3 攻击规避技术的核心设计思路

Larva-24009 团伙规避企业安全检测的设计逻辑可划分为三层递进式规避体系,分别针对静态查杀、主机执行管控、网络流量审计三类防护设备:第一层载体形态规避,选用系统原生 LNK 快捷方式文件作为触发载体,该文件格式长期被邮件安全网关、终端杀毒软件划为低风险文件类型,默认放行阈值宽松;第二层指令混淆规避,对全部 PowerShell 执行指令进行 Unicode 转码后 Base64 封装,消除恶意关键字明文特征,绕过基于字符串匹配的基础行为检测;第三层通信信道规避,放弃自建独立 C2 服务器,依托 Telegram 官方开放 API 完成攻击状态上报与数据回传,流量封装于正常社交软件加密流量内,边界流量审计设备难以区分合法用户通信与恶意外联行为。三层规避手段相互配合,形成完整的绕过机制,大幅提升传统防护体系的拦截难度。

3 Larva-24009 钓鱼攻击多阶段感染链路技术深度解析

3.1 初始访问阶段:钓鱼邮件与恶意 LNK 载荷投递机理

攻击链路的起点为定向钓鱼邮件分发,攻击者采用分层社会工程学话术降低目标人员警惕性。邮件主题多贴合目标企业日常业务场景,包含发票对账、合同补充材料、客户业务回执、内部人事通知等高频办公场景关键词,邮件正文文字排版模仿企业内部标准公文格式,消除收件人陌生感。邮件附件包含两类文件,其一为无任何恶意逻辑的诱饵文档,格式选用 docx、xlsx 等主流办公文件,作用是分散收件人注意力,降低对另一附件风险的怀疑;其二为核心恶意载体 —— 伪装后的 LNK 快捷方式文件。

攻击者针对 LNK 文件实施多层伪装欺骗手段,利用 Windows 系统默认隐藏文件扩展名的系统配置制造视觉误导:将恶意快捷方式文件名设置为 “业务清单.docx.lnk”“对账明细.xlsx.lnk”,依托系统隐藏后缀设置,终端桌面仅展示 “业务清单.docx” 文字,搭配办公软件专属图标,普通办公人员无法直观识别文件真实后缀。该欺骗手段具备极强普适性,国内政企单位大量终端未强制开启 “显示文件扩展名” 系统选项,成为 LNK 钓鱼载荷能够广泛落地的前置基础条件。

从文件底层逻辑分析,LNK 快捷方式属于 Windows 系统原生二进制文件,存储指向目标程序的完整启动命令行参数。Larva-24009 团伙制作的恶意快捷方式内部写入定向调用 powershell.exe 的完整执行语句,当收件人双击文件图标时,系统直接读取内嵌命令行参数并唤起 PowerShell 程序执行,全过程无需安装第三方程序,不存在额外可执行文件落地行为,静态文件扫描仅能识别 LNK 基础格式,无法解析内部封装的恶意执行指令,邮件网关静态查杀手段对此类载荷识别效率不足 10%。

3.2 代码执行阶段:混淆 PowerShell 指令的落地与规避逻辑

恶意 LNK 文件被触发后,系统自动启动 PowerShell 解释器,并携带 - EncodedCommand 参数执行预先封装的 Base64 编码指令,该环节是整套攻击链路的核心突破点,也是防护体系最容易出现漏洞的环节。攻击者采用编码混淆手段的核心目的是消除命令行内明文恶意关键词,常规终端行为检测规则依靠匹配 “downloadstring”“invoke-expression”“远程文件下载” 等明文关键字识别恶意 PowerShell 行为,Base64 编码后全部指令转换为无意义字符序列,基础字符串匹配规则完全失效。

指令执行过程完全在主机内存中完成,不存在恶意文件写入本地硬盘的操作,无落地文件则无法产生可被杀毒软件捕获的病毒哈希值,传统基于磁盘文件扫描的防护手段完全失效。同时攻击者在指令参数内嵌入 % TEMP% 系统临时目录路径,模拟正常办公脚本访问临时文件的行为特征,贴合主机日常业务基线,降低异常行为告警触发概率。SOC Prime 模拟复现实验数据显示,未配置高级进程行为审计的终端设备,对此类带 - EncodedCommand 参数、引用临时目录路径的 PowerShell 执行行为不会产生任何安全告警。

系统 PowerShell 执行策略本可限制未授权脚本运行,但大量中小企业为保障业务自动化脚本正常运行,将主机 PowerShell 执行策略设置为 RemoteSigned 或 Unrestricted 宽松模式,完全放开脚本执行限制;部分单位虽设置 Restricted 严格策略,但仅限制 ps1 后缀脚本文件运行,未管控通过 - EncodedCommand 参数直接传递的内存指令,形成管控漏洞。反网络钓鱼技术专家芦笛明确指出,政企机构普遍混淆 “脚本文件管控” 与 “PowerShell 进程命令行全参数管控” 两个概念,仅限制本地脚本文件无法阻断内存编码指令执行,是此类攻击能够稳定完成代码落地的核心技术短板。

3.3 持久化驻留阶段:计划任务与注册表双维度驻留构建

恶意 PowerShell 指令执行完成后,会自动在受害主机构建双重持久化机制,保证即便主机重启,远控工具仍可自动启动,维持攻击者对终端的长期控制。第一类驻留手段为创建自定义系统计划任务,脚本自动调用 schtasks 系统程序,生成无明显业务标识、命名随机字符序列的定时任务,设置登录触发、每日循环执行规则,任务执行程序指向临时目录下解压后的 QuasarRAT 远控程序;第二类驻留手段为修改用户注册表启动项,在 HKCU\Software\Microsoft\Windows\CurrentVersion\Run 路径下新增随机键值,键值数据填充 UltraVNC 启动路径,依托用户账户登录流程自动拉起远控进程。

两类驻留机制分别依托系统计划任务服务、注册表自启动机制实现,均属于 Windows 系统原生合法配置项,不存在独立恶意驱动或服务安装行为。常规终端安全基线仅监控注册表新增未知 EXE 程序键值,未对计划任务的创建时间、随机命名规则、执行路径指向临时目录等异常特征建立审计规则,大量恶意计划任务可长期隐藏于系统配置内不被发现。攻击者刻意将远控程序存放于 % TEMP% 临时文件夹,利用多数企业无临时目录文件变更审计策略的现状,规避文件路径监控。

3.4 系统侦查阶段:NirSoft 开源工具的滥用与资产信息采集

完成持久化部署后,恶意脚本自动下载、解压 NirSoft 工具集至受害主机临时目录,该工具集为互联网公开免费系统侦查工具,包含账号查看、无线网络密码提取、浏览器缓存凭证读取、全盘文件检索、系统硬件信息采集等十余项功能,全部程序无商业授权限制、无病毒标记,安全厂商默认将其划分为灰色软件,不会主动拦截。

攻击者借助工具集完成全自动主机资产测绘:批量导出本地浏览器保存的企业后台账号、云服务登录凭证、办公系统 Cookie 数据;检索硬盘内 docx、pdf、xlsx 格式业务文档,记录文件存储路径;采集主机 IP 地址、内网网段、已连接打印机、共享文件夹等局域网资产信息;提取已保存无线网络接入密码。全部采集数据统一生成文本日志,缓存至临时目录等待回传至攻击者 C2 信道。

该阶段攻击行为的隐蔽性体现在工具本身的合规属性,单独运行 NirSoft 工具不会触发安全告警,仅当 PowerShell 脚本自动批量调用多款侦查工具、短时间内批量读取浏览器凭证时,才会出现行为异常,但多数企业未针对短时间批量凭证读取行为配置关联检测规则,侦查行为可完整执行无阻断。

3.5 远控部署阶段:QuasarRAT 与 UltraVNC 双重远控体系部署逻辑

系统侦查完成后,恶意脚本自动部署两套远程访问工具,形成冗余远控体系,单一工具被终端防护拦截时另一套仍可维持攻击链路不中断。QuasarRAT 为开源轻量远控木马,具备键盘记录、实时屏幕截图、文件上传下载、进程管理、系统服务修改、麦克风录音完整操控能力,是攻击者窃取敏感数据的核心载体;UltraVNC 为正规开源远程桌面工具,攻击者修改程序配置文件关闭身份验证机制,实现无密码任意接入主机,主要用于远程实时操控桌面、远程执行系统命令。

两套工具程序均解压存放于系统临时目录,依托前文创建的计划任务、注册表启动项实现开机自启。工具运行过程中隐藏程序窗口,无桌面可视化界面,普通终端用户无法感知后台远控进程运行;进程名称采用随机字符命名,规避基于进程名黑名单的简易拦截规则。两类远控程序产生的网络外联流量均采用标准 TCP 加密传输,流量特征与合法远程桌面、文件传输工具高度近似,边界防火墙仅能拦截已知恶意 IP 地址,无法识别正常端口内的恶意远控流量。

3.6 C2 通信与数据外带阶段:Telegram API 隐蔽指挥信道构建

Larva-24009 团伙放弃传统独立搭建恶意 C2 服务器的通信模式,创新性依托 Telegram 开放 API 搭建隐蔽指挥回传信道,是整套攻击链路中最难被流量审计设备识别的环节。恶意脚本内置 Telegram 机器人接口密钥,受害主机远控程序采集到键盘记录、截图、业务文档、账号凭证等数据后,自动调用 API 接口将数据拆分打包,通过机器人对话通道发送至攻击者管控的后台群组;同时攻击者通过群组下发操控指令,由受害主机持续轮询接口获取指令并执行。

该通信模式具备三重流量规避优势:第一,通信目的地为 Telegram 官方合法公网 IP 地址,无独立恶意 C2 服务器 IP,传统威胁情报 IP 黑名单无法匹配拦截;第二,流量封装于 HTTPS 标准加密流量,边界流量审计设备无法解析传输数据包内的具体内容,无法识别数据包内包含窃取的企业敏感数据;第三,大量企业员工日常允许访问 Telegram 类社交工具,安全策略放开对应域名与端口访问权限,无访问阻断规则。SOC Prime 威胁狩猎数据显示,超过 70% 遭受 Larva-24009 攻击的企业,网络安全策略未限制内部终端访问境外社交 API 接口,给数据外带提供完整通信通道。

攻击全链路完成闭环:钓鱼邮件初始突破→LNK 触发混淆 PowerShell 内存执行→双重持久化驻留→自动系统资产侦查→双重远控工具部署→Telegram API 隐蔽信道数据窃取回传,整套流程无需攻击者人工交互,全部由自动化脚本完成,可批量同步控制数百台受害终端,规模化窃取企业数据。

4 Larva-24009 攻击暴露的政企网络安全体系结构性短板

结合上述全链路技术拆解,对照国内政企单位主流安全防护架构,可梳理出四大类普遍性、结构性防护短板,也是 Larva-24009 类脚本型钓鱼攻击能够持续渗透成功的底层诱因,反网络钓鱼技术专家芦笛从一线钓鱼事件处置视角对各类短板的风险权重与形成原因作出分层研判。

4.1 邮件安全防护仅侧重静态查杀,缺失载荷深度解析能力

当前多数企业邮件安全网关防护逻辑停留在附件文件格式阻断、病毒哈希匹配、恶意域名黑名单三大静态检测维度,存在两处核心能力缺失。其一,无法解析 LNK 快捷方式文件内部封装的命令行执行参数,仅识别文件外层格式,无法预判文件双击后的恶意行为;其二,社会工程学检测机制简陋,仅依靠关键词黑名单拦截明显诈骗话术,无法识别贴合企业真实业务场景的定制化钓鱼邮件正文,对伪装成合同、发票、内部通知的定向诱饵识别率极低。

中小微企业普遍未部署邮件附件深度沙箱动态解析设备,仅依靠云厂商免费基础邮件过滤功能,沙箱仿真执行、命令行行为还原、内存恶意指令检测等高级能力完全缺失,恶意 LNK 载荷可直接投递至员工收件箱,完成初始访问突破。

4.2 Windows 原生脚本管控宽松,缺乏全维度进程行为基线审计

终端主机针对 PowerShell、cmd 等系统原生脚本解释器的管控存在双重漏洞。第一,执行策略配置宽松,为适配办公自动化脚本需求放开编码指令、远程脚本执行权限,未区分业务可信脚本与恶意内存指令;第二,进程审计范围狭窄,仅记录进程启动事件,未完整采集进程全部命令行参数、启动父进程、访问文件路径、网络外联行为关联日志,无法识别携带 - EncodedCommand 参数、引用临时目录的异常 PowerShell 执行行为。

同时企业未针对系统计划任务、注册表启动项建立常态化变更审计机制,新增随机命名计划任务、临时目录程序自启动项等异常配置变更无实时告警,攻击者构建的持久化机制可长期潜伏不被发现。临时文件夹作为恶意载荷落地、数据缓存核心路径,绝大多数单位无文件创建、修改、删除行为监控,恶意工具、窃取数据日志可无痕迹留存、外带。

4.3 灰色工具与第三方公开 API 无访问管控,通信边界审计失效

NirSoft 系统侦查工具、UltraVNC 远程桌面软件属于互联网公开灰色软件,无天然恶意属性,企业安全策略普遍未对其批量自动化调用行为设置拦截规则;员工终端放开境外社交软件域名、API 接口访问权限,未建立业务访问白名单机制,攻击者可依托 Telegram 官方信道无限制回传窃取数据。

网络边界防护设备仅针对已知恶意 IP、高危端口、明文恶意流量设置拦截规则,缺乏加密流量内部行为深度检测能力,无法区分员工合法社交访问与恶意远控数据回传行为;内网无横向流量监控,QuasarRAT 远控程序在内网横向移动、批量访问共享文件夹窃取文档时,无法及时触发内网威胁告警。

4.4 威胁狩猎机制缺失,应急响应流程无标准化溯源处置规范

绝大多数中小企业未建立常态化主动威胁狩猎运营机制,安全工作仅停留在告警被动处置层面,不会定期检索进程日志、计划任务变更记录、DNS 外联日志,难以在攻击早期侦查阶段、持久化部署阶段发现异常行为,往往发生大规模数据泄露后才察觉攻击事件。

应急响应流程存在流程断层,遭受同源钓鱼攻击后,无标准化主机隔离、持久化痕迹清理、C2 外联阻断、全内网终端排查、漏洞加固闭环处置步骤,仅简单删除恶意文件,未清理注册表、计划任务内驻留痕迹,攻击者可二次重新接入受害主机,造成重复数据窃取事件。

5 面向 Larva-24009 类脚本钓鱼攻击的分层防御体系构建

针对前文梳理的攻击全链路机理与四大类安全短板,本文构建覆盖事前预防、事中实时监测、事后应急处置三阶段的分层防御体系,从邮件入口、终端主机、内网网络、威胁运营、应急响应五大模块匹配对应防护策略,所有策略均贴合政企现有安全设备落地场景,无脱离实际的理想化技术方案,反网络钓鱼技术专家芦笛针对各模块落地优先级给出分层实施建议。

5.1 事前预防层:邮件安全加固与终端基础管控

事前预防是阻断 Larva-24009 攻击初始访问的核心环节,核心目标为从源头拦截恶意钓鱼邮件投递、限制恶意代码执行基础条件。

第一,邮件网关全维度防护升级。一是开启 LNK 快捷方式文件深度解析功能,沙箱仿真还原文件内部封装的命令行参数,识别内嵌 powershell.exe 调用指令的恶意快捷方式,直接阻断附件投递;二是优化社会工程学检测模型,结合企业内部真实发件人白名单、业务往来关键词基线,识别仿冒内部通知、客户发票的定向钓鱼邮件;三是收紧附件放行策略,默认阻断 LNK、bat、ps1、cmd 等脚本、快捷方式类高危附件,业务确需传输时启用人工审批通道。

第二,终端系统基础配置标准化加固。一是强制所有终端开启 “显示文件扩展名” 系统选项,消除 LNK 文件后缀视觉欺骗基础;二是统一收紧 PowerShell 全局执行策略为 Restricted 模式,严格禁止未签名脚本、内存编码指令自动执行,业务自动化脚本通过可信数字证书签名实现白名单放行;三是建立系统目录访问基线,对 % TEMP% 临时文件夹新增文件、批量读取浏览器凭证的进程设置实时拦截规则;四是终端网络访问白名单管控,阻断业务无关境外社交 API 域名访问,从根源切断 Telegram 类隐蔽 C2 信道。

第三,员工常态化网络钓鱼安全培训。针对 LNK 伪装文件、编码脚本钓鱼新型攻击载体开展专项培训,明确禁止双击来源不明快捷方式附件,建立可疑邮件一键上报运营中心的标准化流程,降低社会工程攻击成功率。芦笛强调,人员安全意识加固属于成本最低、前置效果最显著的预防手段,企业需每月开展新型钓鱼载体专项模拟演练。

5.2 事中监测层:全链路行为检测与实时告警机制

事中监测依托 EDR 终端检测响应平台、内网流量审计设备、DNS 日志分析系统,针对 Larva-24009 攻击各阶段行为配置标准化关联检测规则,实现攻击全链路行为实时识别、即时告警。本文基于 SOC Prime 发布的检测规则,提炼四类核心可落地监测规则,无复杂逻辑、适配主流 EDR 设备配置:

规则一:恶意 LNK 触发混淆 PowerShell 检测。监控进程创建事件,匹配父进程为 explorer.exe、子进程为 powershell.exe,命令行参数包含 - EncodedCommand、% TEMP% 字段的进程行为,触发高等级安全告警,自动阻断进程执行。

规则二:Telegram API 恶意 C2 外联检测。监控终端 DNS 查询日志与网络连接日志,终端短时间内高频访问 Telegram 机器人 API 接口、同时存在键盘记录、屏幕截图类进程运行时,触发流量异常告警,临时阻断终端外网访问。

规则三:异常持久化机制创建检测。实时审计计划任务、注册表 Run 启动项变更日志,识别随机字符命名、执行路径指向临时目录、登录自动触发的新增计划任务与注册表键值,立即推送告警至安全运营中心。

规则四:灰色工具批量自动化调用检测。监控 PowerShell 进程批量连续调用多款 NirSoft 侦查工具、短时间读取浏览器全部存储凭证的行为,判定为系统资产侦查攻击行为,阻断工具执行并隔离终端。

内网流量审计层面,开启内网横向流量监控,监测单台终端短时间内批量访问多台主机共享文件夹、发起大量远程桌面连接的异常行为,拦截 QuasarRAT、UltraVNC 带来的内网横向渗透行为。所有监测日志统一汇总至安全运营平台,实现终端进程、网络外联、系统配置变更日志关联溯源,避免单一日志产生误告警。

5.3 事后处置层:标准化应急响应闭环流程

当监测设备触发 Larva-24009 同源攻击告警后,需严格执行六步标准化应急处置流程,完整清除攻击痕迹、阻断数据泄露、排查全域感染终端,形成处置闭环:

第一步,受害终端物理 / 逻辑隔离。立即断开受害主机内网、外网双链路,防止攻击者依托远控工具实施内网横向移动、持续外带敏感数据,隔离操作优先于痕迹排查,避免扩大受害范围。

第二步,全维度攻击痕迹溯源取证。提取终端三类核心日志:全部 PowerShell 进程完整命令行日志、计划任务创建变更日志、注册表启动项修改记录;检索 % TEMP% 目录下全部新增程序、缓存数据日志;导出终端 DNS 外联、TCP 网络连接日志,完整留存取证数据用于攻击根源分析。

第三步,多层恶意驻留痕迹清理。删除临时目录内 QuasarRAT、UltraVNC、NirSoft 工具集全部文件;删除攻击者创建的全部自定义计划任务;清除注册表 Run 路径下新增恶意自启动键值;结束后台全部随机命名远控进程,删除内存残留恶意脚本指令。

第四步,C2 通信信道阻断。在边界防火墙、邮件网关、终端安全策略内永久拉黑本次攻击关联的 Telegram API 通信特征、恶意外联域名,同步更新全企业终端访问白名单,杜绝同类隐蔽信道复用。

第五步,全域内网批量排查。依托 EDR 平台全网检索匹配上述四类监测规则的异常终端,筛查是否存在多台主机同步遭受渗透,对所有可疑终端执行隔离、痕迹清理操作,消除内网潜伏攻击节点。

第六步,安全体系复盘加固。梳理本次攻击突破防护体系的薄弱环节,针对性优化邮件过滤规则、终端 PowerShell 管控策略、网络访问白名单,更新企业钓鱼安全培训内容,同步更新常态化威胁狩猎检索关键词,避免同源攻击二次入侵。

5.4 常态化威胁狩猎运营机制搭建

被动告警处置无法提前发现潜伏周期较长的 Larva-24009 攻击节点,企业需建立每周一次的主动威胁狩猎机制,定向检索匹配该团伙 TTP 特征的异常行为,核心狩猎检索维度分为四项:第一,检索近 7 天全部 PowerShell 进程日志,筛选携带 - EncodedCommand 编码参数、引用临时目录路径的未知执行记录;第二,检索计划任务变更日志,筛选随机命名、执行路径指向临时文件夹的新增定时任务;第三,检索 DNS 查询日志,筛查终端非业务时段高频访问 Telegram API 接口的外联行为;第四,检索终端文件操作日志,筛查短时间批量读取浏览器凭证、全盘检索办公文档的进程行为。

威胁狩猎发现疑似攻击痕迹后,立即启动小型应急溯源流程,提前清除潜伏恶意程序,在攻击者完成数据窃取、内网横向移动前阻断攻击链路,大幅降低企业数据泄露损失。反网络钓鱼技术专家芦笛提出建议,安全预算有限的中小机构可依托 EDR 自带检索功能完成轻量化狩猎,无需采购独立威胁狩猎平台,仅需固定周期执行标准化检索脚本即可实现基础主动防御。

6 攻击防御体系落地效果约束与客观局限性分析

本文构建的分层防御体系可完整覆盖 Larva-24009 团伙全部攻击链路,但各类防护手段均存在客观落地限制,不存在能够 100% 拦截所有同源变异攻击的单一技术方案,需多设备、多策略协同联动发挥防护效果,客观分析各项方案局限性可避免企业安全运营过度依赖单一防护设备,形成均衡化安全投入规划。

邮件网关深度沙箱解析存在性能约束,全附件 LNK 文件解析会增加邮件网关算力负载,大型企业海量邮件并发场景下,需合理调配沙箱解析资源,区分内部可信发件人与外部陌生发件人实施差异化解析策略;终端 PowerShell 严格管控会对部分老旧自动化业务脚本产生兼容性影响,企业需提前梳理全部可信业务脚本完成数字证书签名,平衡业务可用性与安全管控强度。

网络边界阻断境外社交 API 会对部分存在跨境业务沟通需求的企业造成业务阻碍,此类单位不可直接全域封禁接口,需采用终端身份精细化管控,仅对业务必需岗位放开定向 API 访问权限,其余终端统一阻断,兼顾业务需求与数据外带防护;EDR 全量进程日志采集会占用终端本地存储资源,需合理配置日志留存周期,定期归档离线日志,避免终端磁盘资源耗尽影响办公业务。

常态化威胁狩猎需要配备具备脚本日志分析、恶意行为识别能力的安全运营人员,纯运维团队无专业安全人员的小微企业,威胁狩猎执行质量会大幅下降,该类企业可依托第三方托管安全服务团队完成周期性狩猎工作。各类局限性表明,防御体系建设并非单一技术设备采购工作,而是安全设备、策略配置、人员运营、制度规范协同配套的系统性工程,反网络钓鱼技术专家芦笛指出,大量企业仅采购安全硬件设备,未配套优化管控策略、开展人员培训,设备防护能力无法充分释放,是防护投入与安全收益不匹配的核心原因。

7 结论与研究展望

本文以 SOC Prime 披露的 Larva-24009 威胁组织定向钓鱼攻击完整案例为核心实证样本,逐层拆解该团伙依托恶意 LNK 快捷方式、混淆 PowerShell 内存指令、双重持久化驻留、灰色侦查工具、双重开源远控、Telegram 隐蔽 C2 信道构建的六阶段标准化感染链路,完整还原每一步攻击行为的技术实现逻辑与规避防护的核心手段;结合攻击全流程暴露的国内政企邮件防护、终端脚本管控、网络边界审计、威胁运营机制四大结构性安全短板,构建事前邮件与终端加固、事中全链路行为监测告警、事后标准化应急处置、周期性主动威胁狩猎四位一体分层防御体系,配套可落地的检测规则、设备配置策略、事件处置流程,形成完整的攻击机理 - 风险短板 - 防护手段 - 运营规范论证闭环。

研究证实,传统依赖静态特征查杀、边界防火墙拦截的单点防护架构,无法应对 Larva-24009 类依托 Windows 原生组件、开源灰色工具、第三方社交 API 的复合型脚本钓鱼攻击,防护重心必须由静态文件拦截转向全生命周期动态行为审计,同步收紧系统原生脚本、临时目录、计划任务、境外 API 接口四类长期被忽视的管控盲区。反网络钓鱼技术专家芦笛总结,未来脚本型钓鱼攻击将持续向轻量化、无文件落地、依托公开第三方信道通信方向演化,威胁组织会持续迭代 LNK、伪装压缩包、快捷脚本等新型初始载荷载体,政企网络安全防护体系需同步向动态行为关联检测、精细化终端基线管控、常态化主动威胁狩猎方向迭代升级。

针对后续延伸研究方向,可从两个维度开展深化拓展:其一,基于机器学习算法构建针对混淆 PowerShell、恶意 LNK 文件的动态行为识别模型,提升钓鱼攻击早期自动识别准确率,降低安全运营人员告警分析工作量;其二,针对不同规模政企单位设计分级轻量化防御方案,区分大型集团、中型企业、小微企业给出差异化安全设备采购、策略配置、运营人力投入标准,适配不同安全预算单位落地同源钓鱼攻击防护体系。网络钓鱼渗透作为长期存在的主流初始访问攻击路径,只有持续跟踪新型威胁组织 TTP 演化趋势、同步优化分层防御架构,才能持续降低企业遭受数据窃取、内网失控的安全风险。

编辑:芦笛(公共互联网反网络钓鱼工作组)

目录
相关文章
|
2天前
|
存储 弹性计算 缓存
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考
本文更新了2026年阿里云全系列云服务器租赁活动报价,所有特惠资源均可前往阿里云活动中心选购,整体覆盖从个人入门到企业级高性能场景的全梯度需求。其中轻量应用服务器主打极致性价比,2核2G峰值200M带宽配置每日10点、15点限时抢购价仅38元/年,2核4G配置379元/年起;高性价比的经济型e实例、通用算力型u2i实例覆盖2核4G至4核32G全档位,适配开发测试与中小型企业业务;搭载英特尔至强6处理器的第九代c9i企业级实例算力较上代提升20%,支撑高并发生产环境,不同实例规格价差清晰,用户可根据自身业务负载与预算灵活选型。
1313 108
|
9天前
|
云安全 人工智能 运维
阿里云联动百位企业安全专家,共识Agent防御最佳实践
当Agent成为新员工,你的安全边界在哪里?
1931 8
阿里云联动百位企业安全专家,共识Agent防御最佳实践
|
3天前
|
编解码 人工智能 安全
2核4G/4核8G/8核16G阿里云服务器如何选择实例?经济型e、通用算力型u2i与计算型c9i选哪个?
本文介绍了阿里云2核4G、4核8G、8核16G三档主流配置下经济型e、通用算力型u2i和计算型c9i三种实例的最新活动价格与适用场景。同配置下三者价差显著,以2核4G为例,经济型e低至599.93元/年,计算型c9i则高达1742.08元/年。文章详细解析了各实例的性能定位:经济型e适合轻负载入门场景,u2i兼顾稳定算力与性价比,c9i凭借第9代至强处理器与芯片级安全能力支撑高性能业务。同时提示用户可叠加满减优惠券享受折上折,建议根据业务负载与预算综合决策。
507 112
|
7天前
|
存储 人工智能 关系型数据库
阿里云AI产品与云产品最新组合套餐:Token Plan、AI coding及云服务器和建站等组合优惠价
阿里云推出全新“算力+模型+应用”一站式云与AI组合套餐活动,覆盖从个人开发者到中大型企业的全场景需求。核心亮点为分三档定价的Token Plan订阅服务,支持Qwen3.8-Max-Preview大模型调用,错峰时段最低可享0.2折优惠。活动同步推出AI Coding、智能体部署、云电脑托管、0代码建站等十余类场景化组合,搭配99元/年的普惠云服务器、88元/年的入门数据库等经典特惠产品,还为企业提供1V1定制化AI转型方案,大幅降低了不同用户群体拥抱AI的技术门槛与采购成本。
686 111
|
3天前
|
人工智能 程序员 API
Codex 接入 DeepSeek-V4-Flash:还能补上识图,提供两套方案
Codex 接入 DeepSeek-V4-Flash 怎么配?本文覆盖 CLI 与桌面端,再用 qwen3-vl-flash 补识图,两套方案可直接照做
|
17天前
|
人工智能 JSON 安全
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
阿里云AI安全产品联动防御Fastjson攻击
2611 13
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
|
15天前
|
人工智能 前端开发 Linux
Codex 桌面版安装 + CC Switch 接入第三方 API 完整教程(2026 最新)
2026最新教程:手把手教你安装Codex桌面版,通过CC Switch v3.17.0一键接入Fenno等国产API(兼容OpenAI Responses格式),跳过账号登录,完整启用代码审查、多步任务与上下文感知功能。零基础友好,全程图文实操。(239字)
2064 2
|
4天前
Qoder 一周年 × Qwen3.8-Max 正式上线,多重好礼限时领
8月3日,Qwen3.8-Max 正式上线Qoder,迎来Qoder一周年。新老用户可领800次免费调用,下单再赠2000次;夜间(22:00–08:00)调用5折;邀请好友双方得积分与调用额度。
319 0
|
17天前
|
人工智能 自然语言处理 数据挖掘
Qwen3.8-Max-Preview深度全解析:2.4万亿参数旗舰MoE模型+Token Plan限时优惠完整落地指南
2026年7月,全新旗舰级混合专家大模型Qwen3.8-Max-Preview正式开放抢先体验,作为通义千问Qwen3系列规格最高、综合推理能力顶尖的新一代模型,该模型总参数量达到2.4万亿(2.4T),是当前线上可调用的原生多模态旗舰模型,综合推理水准对标海外顶级Fable 5模型,在复杂工程开发、长文档深度分析、多步骤智能体自治、跨境多语言创作、海量数据挖掘五大高难度业务场景实现跨越式性能提升。
1494 3