中文

插上、启动、持久化:内部即插即用型 Havoc C2 基础设施解析

密码学与安全 2025-07-02 v1 操作系统

摘要

本分析聚焦于一台部署在 Azure 云主机上的虚拟机(IP 52.230.23.114),该主机被对手转化为一个集交付、分发与命令与控制(C2)节点于一体的全能平台。该主机公开了一个过期的 Apache 2.4.52 实例,其开放目录暴露了钓鱼诱饵、PowerShell 加载器、反射型 Shellcode、编译后的 Havoc Demon implants 以及一套横向移动工具;同一服务器还在 8443/80 端口提供加密信标流量。Web 层存在公开文档记录的关键漏洞,若攻击者尚未占据该设备,此类漏洞将允许初始代码执行。初始访问通过一个 HTML 文件实现,该文件解密后完美模拟 Google 异常登录通知,诱导受害者提交凭证。随后执行一条 PowerShell 命令:禁用内存中的 AMSI,下载 Base64 编码的存根,分配 RWX 页面并直接启动 Shellcode,从而规避磁盘写入。该存根采用反射加载(Reflective-Loader)技术在内存中重构 DLL 并交由 Havoc Demon implants 控制。每个 Demon 变种(32 位与 64 位)均与同一后端通信,通过哈希查找解析 Windows API,并借助间接系统调用隐藏其活动。运行时遥测显示对注册表中 Image File Execution Options 键的关注,刻意查询 Software Restriction Policy 键,以及大量使用加密 DLL 保护有效载荷与 C2 流量。攻击者工具箱还包含 Chisel、PsExec、Doppelganger 与 Whisker,其中部分工具在用户目录下重新编译,泄露了开发者 persona tonzking123 与 thobt。综合性发现揭示了一类技术高超且倾向于快速重构而非深入保密操作的行为主体,他们依赖 Havoc 的模块化特性及合法云服务,将恶意流量混入普通企业流量中。

关键词

引用

@article{arxiv.2507.00189,
  title  = {Plug. Play. Persist. Inside a Ready-to-Go Havoc C2 Infrastructure},
  author = {Alessio Di Santo},
  journal= {arXiv preprint arXiv:2507.00189},
  year   = {2025}
}