NetSupport RAT 正利用精灵宝可梦游戏作为诱饵传播
NetSupport Manager 是利用一款远程控制软件 ,普通用户可以使用 ,精灵也经常被攻击者滥用 。宝可播与基于命令行的梦游后门或者远控木马不同 ,使用远程控制工具不仅更加友好,戏作而且容易规避检测。为诱
分析人员发现 ,饵传攻击者通过伪装成精灵宝可梦游戏的利用钓鱼页面分发 NetSupport Manager 。由于其恶意目的精灵,研究人员将其称为 NetSupport RAT。宝可播NetSupport RAT 一直在被攻击者利用 ,梦游通过不同的源码下载戏作垃圾邮件或者钓鱼网站进行分发。
以下是为诱钓鱼网站的界面 ,当用户点击 Play on 饵传PC 按钮时就会触发 NetSupport Manager 的下载,而不是利用精灵宝可梦游戏 。

钓鱼网站
下载的文件使用欺骗性的图标与文件描述信息 ,使用户误认为是游戏程序点击执行 。

文件描述
该恶意软件是使用 InnoSetup 开发的建站模板安装程序。执行时,恶意软件会在 %APPDATA% 路径下创建一个文件夹,并且在执行前创建隐蔽的 NetSupport RAT 相关文件。在启动文件夹下也创建了快捷方式 ,以便在重新启动后能维持运行 。下图进程树中,最终执行的 client32.exe 即为 NetSupport Manager 客户端 。

进程树
尽管安装的程序本身是良性程序 ,但攻击者将 C&C 服务器的地址嵌入在配置文件 client32.ini 中 。免费模板用户执行后,程序会根据配置文件建立与攻击者的连接 ,从而使得攻击者可以控制失陷主机。

程序文件与配置文件
根据全球遥测分析 ,研究人员又发现了一个不同的钓鱼网站 ,但其格式与虚假的精灵宝可梦网站相同 。2022 年 12 月以来,多个钓鱼网站都在分发同类的 NetSupport RAT Dropper 。尽管其文件各不相同,但在配置文件中都包含相同的 C&C 服务器地址 。源码库

通信流量
样本中有图标伪装成 Visual Studio 的恶意样本,研究人员判断攻击者通过伪装成多个应用程序进行分发。

伪装成 Visual Studio 的样本
还有伪装成普通 Windows 程序 svchost.exe 的文件 csvs.exe,尽管图标与文件大小不同,但实际上能确定这是被攻击者修改过的 、为了绕过检测的 client32.exe 文件 。

被篡改的文件
最近发现,NetSupport RAT 正在通过的亿华云伪装成发-票 、采购订单等垃圾邮件进行分发。安装完成后 ,攻击者就获得了对失陷主机的控制权。NetSupport 不仅支持远程控制 ,还支持屏幕捕获 、剪贴板共享、文件管理和命令执行等。

NetSupport 支持的功能
近期,攻击者一直在滥用各种远程控制工具。建议用户安装可靠的应用程序,不要随便相信可疑邮件的香港云服务器附件 。
相关文章
网络攻击风险正在持续增大,企业有必要考虑,如果遭到网络攻击,公司的董事会是否需要为未采取有效防护措施,降低网络安全风险而承担责任。本文旨在为组织的董事会成员提供一些建议,理清企业在网络攻击之前、期间2025-12-07
勒索软件变得越来越复杂和有效,使其难以检测和预防。通常用于支付赎金的加密货币的可用性,以及它们为攻击者提供的匿名性,也使得恶意行为者更容易参与勒索软件攻击。根据 AAG 的一篇文章,到2022 年,勒2025-12-07
译者 | 陈峻审校 | 孙淑娟表单抓取Form-Grabbing)类恶意软件每天都在悄无声息地感染着数千台计算机。而就在您的不经意之间,这种恶意软件窃取到了您的敏感数据,进而向其他的恶意黑客授予对您的2025-12-07
如果想衡量某个特定术语、趋势或主题的流行程度,网络搜索通常是一个不错的选择。在网络上搜索“混合世界”会产生惊人的十亿、两亿六千万个结果。这并不奇怪,因为全球组织都在努力了解如何才能使混合世界发挥作用。2025-12-07
根据SANS 2023的调查,熟练的威胁猎手可以为公司扮演双重角色,既要猎杀威胁参与者,又要确保预算直接用于增强猎杀能力的工具和技术,然而,根据这项对来自SOC分析师、安全经理和管理人员的564名受访2025-12-07
2023年,很多网络安全初创公司筹集到了大量资金,推出了独特的新产品,或两者兼而有之。安全行业中的很多企业也越来越多地推出旨在让合作伙伴参与其中的渠道计划,即使在早期阶段也是如此。我们一直在跟踪各种网2025-12-07

最新评论