Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Paste.ee 滥用揭秘:XWorm 与 AsyncRAT 基础设施
hunt.io
| 博客 |
#obfuscation
|
#c2
|
#asyncrat
|
#xworm
|
#malware-delivery
|
#paste-ee
摘要
研究人员从一例伪装成 DOCUMENT FOR DELIVERY INFORMATION.js 的混淆脚本入手,发现其滥用 paste.ee 托管并投递 XWorm 与 AsyncRAT 载荷;文章梳理全球分布的 C2 基础设施,并给出基于正则与 SSL 指纹的狩猎方法。
发布时间
2025-06-05 00:00
收录时间
2026-08-10 10:20
原文 ↗
← 上一篇
Hunt 2.2 发布:AttackCapture™ Zip 解压、更智能的 SQL、IP 历史整合等
下一篇 →
利用真实世界 IOC 枢纽关联追踪威胁行为者
相关内容
博客
·
hunt.io
揭示威胁行为者战术:开放目录如何洞悉 XWorm 投递策略
Hunt.io 通过开放目录情报揭示 XWorm RAT 的伪装投递策略:样本伪装成浏览器、安全工具与文件传输软件,例如泰国服务器上孤零零的 SecurityHealthService.exe。
博客
·
hunt.io
意外的恶意软件仓库:通过开放目录狩猎与收集恶意软件(第 1 部分)
狩猎系列第一篇:Hunt 在一处开放目录中发现钓鱼站点与 XWorm RAT 并存,其伪造的登录页(假冒区块链登录、设备验证等)不仅窃取凭证,还试图骗取加密货币助记词。
博客
·
hunt.io
入侵之门:通过开放目录投递恶意软件
文章以两个案例说明攻击者借开放目录投递恶意软件:其一为 AsyncRAT 通过 VBScript 调用 BITS 下载载荷;其二为经 Fernet 加密包裹的 Python 可执行文件,与 SuperShell 登录页同处一台服务器。
博客
·
bishopfox.com
从 Fork 到框架:改造 Apollo 教会我们的 Agent 入侵之道
Bishop Fox 分叉了 Mythic 的 Apollo agent 并构建自定义混淆器来规避 EDR,但 Apollo 的架构假定符号名可读——混淆反而失效,最终促成从零开始的重设计。
博客
·
hunt.io
SilkParasite 基础设施:SpiceRAT 服务器与中亚能源和政府目标相关联
Hunt.io 通过 SpiceRAT 检测,将 Bitdefender SilkParasite 报告中跨恶意软件家族的共享基础设施,与中亚的能源、政府和电信目标关联起来。
博客
·
hunt.io
使用 Hunt.io 发现恶意基础设施的实用指南
基础设施狩猎实战教程:以与 AsyncRAT 关联的 IP 为起点,经 ASN、端口、服务与 TLS 证书逐层 pivot,演示如何用 Hunt.io 把孤立线索扩展为对手 C2 集群全貌。
返回