通过ManualFinder传播的新恶意软件活动技术分析

本文详细分析了一起通过ManualFinder和PDF编辑器传播的全球性恶意软件活动,揭示了其技术细节、感染机制和防御措施,包括C2通信、计划任务滥用和数字证书滥用等关键技术特征。

新恶意软件活动通过ManualFinder被发现

情况概述

最近发现了一起影响Windows计算机的全球性恶意软件感染活动,感染源是用户自行安装的软件。NCSC建议阻止相关C2域名的访问,检查系统中是否安装了"ManualFinder"、“PDF-editor"及其变体应用程序,检查/AppData/Local/TEMP目录中是否存在类似GUID命名的JavaScript文件,并强烈建议最终用户不要安装外部的不受信任工具。

表面上用于搜索手册的"manualfinder"工具以及能够编辑PDF文件的应用程序(通常出现在搜索结果前列或通过互联网广告传播),在安装后才表现出恶意行为。

具体情况

用于下载手册和编辑PDF文件的工具和应用程序被用户大量安装在Windows系统上。当这些软件应用程序随后被检测出恶意活动时,引发了全球SOC和网络安全公司的大量警报。

这种恶意软件使得受害者的系统可能被恶意行为者滥用作所谓的"住宅代理”,从而掩盖他们的活动,使其看起来像是受害者在执行恶意操作。

网站GBHackers在8月21日发布关于发现一项复杂活动的信息,涉及恶意行为者在受感染的机器上安装软件。这些机器随后成为住宅代理,可能被用于恶意行为和数字攻击。

该恶意软件伪装成合法的PDF编辑器,安装后创建一个计划任务(sys_component_health_),每天使用node.exe执行一个JavaScript文件。

JavaScript文件的文件名以GUID开头,后面跟着"or"、“ro"或"of"文本(例如:9b432b63-2446-f55d-4997-88f977d7047275bdor.js)。

在活动过程中,JavaScript文件与多个C2域名通信,包括y2iax5[.]com、5b7crp[.]com和mka3e8[.]com。

JavaScript文件使用msiexec安装ManualFinder。ManualFinder可用于在互联网上搜索手册,但也包含代理功能。

相关恶意软件样本被发现使用由"GLINT SOFTWARE SDN. BHD”、“ECHO INFINI SDN. BHD.“和"Summit Nexus Holdings LLC"颁发的证书进行签名。目前尚不清楚这些公司是否直接与恶意软件活动有关,或者恶意行为者是否设法使用了以其名义颁发的证书。

分析说明

目前,感染链的起点似乎是恶意广告,这些广告伪装成用户搜索的PDF手册。此外,还利用了免费PDF编辑器带来的便利:作为免费服务的交换,IP地址被用于住宅代理网络。目前尚不清楚在安装这些工具时是否在所有情况下都会下载住宅代理软件。研究人员还发现,在某些情况下,该软件会与浏览器中的数据交互。交互程度以及对浏览器其他方面的可能访问权限目前正在调查中。

似乎与OneStart浏览器存在关联。该工具通常与其他软件捆绑提供,但被多个防病毒供应商描述为潜在不受欢迎的应用程序(PUA)。OneStart经常与间谍软件和广告软件的传播和安装相关联。

由于曾经大规模展示广告,似乎发生了大量感染。点击广告后,恶意软件就会下载到设备上。因此,很容易通过此活动被感染。

目前,该活动似乎已经停止,几乎没有观察到新的活动。

应对措施

在环境中搜索以下证书颁发机构的迹象。 从系统中删除由上述证书颁发机构签名的软件。 调查使用NodeJs(node.exe)执行JavaScript的计划任务并删除它们。 Microsoft将恶意软件检测为Trojan:Win32/Malgent!MSR或Trojan:Win64/InfoStealer!MSR 检查环境中是否存在与提供的IOC(入侵指标)相符的迹象。 通过EDR解决方案阻止相关文件。 阻止此案例中使用的域名(相关域名见下文可展开部分)。

需阻止的域名

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
allpdflive.com
apdft.com
appsuites.ai
businesspdf.com
convertpdfplus.com
easyonestartpdf.com
easypdfbox.com
fastonestartpdf.com
fullpdf.com
getonestart.co
getonestartpdf.com
getpdfonestart.com
getsmartpdf.com
gopdfhub.com
gopdfmanuals.com
itpdf.com
justpdflab.com
manualsbyonestart.com
mypdfonestart.com
onestartbrowser.com
onestartpdfdirect.com
pdf-central.com
pdf-kiosk.com
pdfadmin.com
pdfappsuite.com
pdfartisan.com
pdfdoccentral.com
pdfeditorplus.com
pdfmeta.com
pdfonestart.com
pdfonestarthub.com
pdfonestartlive.com
pdfonestarttoday.com
pdforsmartminds.com
pdfreplace.com
printwithonestart.com
proonestarthub.com
proonestartpdf.com
quickfastpdf.com
quickpdfmanuals.com
smarteasypdf.com
smartmanualspdf.com
smartonestartpdf.com
smartviewpdf.com
thepdfbox.com

IOC指标

文件哈希:

  • PDF Editor.exe: cb15e1ec1a472631c53378d54f2043ba57586e3a28329c9dbf40cb69d7c10d2c
  • PDFEditorSetup.exe: da3c6ec20a006ec4b289a90488f824f0f72098a2f5c2d3f37d7a2d4a83b344a0
  • AppSuite-PDF.msi: fde67ba523b2c1e517d679ad4eaf87925c6bbf2f171b9212462dc9a855faa34b
  • ConvertMate.exe: e0db7b5eaf92feff220c805b0e5f3d8916e18d51
  • Convert Mate.exe: d9f9584f4f071be9c5cf418cae91423c51d53ecf9924ed39b42028d1314a2edc
  • conmate_update.ps1: 372d89d7dd45b2120f45705a4aa331dfff813a4be642971422e470eb725c4646
  • Uninstaller.exe: e95de8452d32b439e0286868ed16f63943af3bc059dca6bcb48d1cbe2431440e
  • UpdateRetreiver.exe: 6bf2cc4e9d9901541214d7efc8bb8bb24ef5bddc238598333c843e421c042c6b
  • ManualFinder-V2.0.196.msi: ed797beb927738d68378cd718ea0dc74e605df0e66bd5670f557217720fb2871
  • ManualFinderApp.exe: 71edb9f9f757616fe62a49f2d5b55441f91618904517337abd9d0725b07c2a51

IOC证书信息

证书1:

  • 名称:Echo Infini Sdn. Bhd.
  • 状态:此证书或证书链中某个证书的信任已被撤销
  • 颁发者:GlobalSign GCC R45 EV CodeSigning CA 2020
  • 有效期从:2024年12月9日上午06:38
  • 有效期至:2026年12月12日上午06:38
  • 有效用途:代码签名
  • 算法:sha256RSA
  • 指纹:A2278EB6A438DC528F3EBFEB238028C474401BEF
  • 序列号:58 2C 3A 4B 99 34 B7 EC 10 28 B6 38

证书2:

  • 名称:GLINT SOFTWARE SDN. BHD.
  • 状态:此证书或证书链中某个证书的信任已被撤销
  • 颁发者:SSL.com EV Code Signing Intermediate CA RSA R3
  • 有效期从:2025年4月24日下午01:06
  • 有效期至:2026年4月24日上午07:30
  • 有效用途:代码签名
  • 算法:sha256RSA
  • 指纹:99201EEE9807D24851026A8E8884E4C40245FAC7
  • 序列号:28 C7 E6 60 12 DA B0 5A 4A 95 3D 88 F1 85 ED 2C

参考资料

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计