Yuna Liu

發表研究

Detection

深入解析 mshta.exe:Windows 原生工具在攻擊鏈中的濫用與實務分析

mshta.exe 是 Windows 內建、用於執行 HTA 的合法工具,因高系統權限而被攻擊者濫用為 LOLBin 載入器。本文以偽裝 NotebookLM 的 copy-paste 釣魚案例,拆解其遠端載入 HTA、以排程工作重塑程序鏈規避「mshta→powershell」偵測的手法,並整理 RunMRU、PowerShell 歷史與 Prefetch 等可還原行為的鑑識痕跡。

Campaign

Silver Fox APT 攻擊活動分析:結合 SEO 與偽冒網站的 Fake Line 推送手法

銀狐以 SEO 投毒與偽冒 LINE 下載網站投放惡意安裝檔:使用者誤入排在官方載點之後的釣魚站,經外部腳本與短連結拉取壓縮檔;解壓執行後以 UAC 提權、Windows Native API 直接 syscall 注入 Chrome elevation_service.exe,建立 SYSTEM 服務持久化,並注入 sihost.exe 與 C2 43.102.44[.]165 通訊。

Vulnerability

分析 CVE-2024-51324:從漏洞原理到 PoC 實作

CVE-2024-51324 是百度防毒 BdApiUtil.sys(v5.2.3.116083)的權限管控缺陷(CWE-269):驅動載入後任何使用者都能以 IOCTL 0x800024B4 要求核心終止任意程序(含 EDR/AV)。本文從漏洞原理到可運作 PoC,並說明其在核心層終止的隱蔽性,以及以 sc.exe 追蹤驅動載入的偵測切入點。