跳到主要内容

插着签名证书的驱动,内核防线被看得一干二净:Mustang Panda(HoneyMyte)用带数字签名内核 Rootkit 升级 CoolClient 后门的全复盘——msagent.sys 的 IOCTL 通道、PlugX 打底的长线驻留、从缅甸到俄罗斯的政府目标

Public

当一个后门升级到内核级,它的隐蔽性就上升到了一个完全不同的量级。卡巴斯基 GReAT 在 2026 年 8 月 14 日披露,中国关联威胁组织 Mustang Panda(野马熊猫,又称 HoneyMyte、Bronze President)对其长期使用的 CoolClient 后门进行了重大升级:新增一个带数字签名证书签发的 Windows 内核级 Rootkit,组件名为 msagent.sys。受影响的缅甸、蒙古、巴基斯坦、印度和俄罗斯的政府机构又一次被推向聚光灯下——这场跨境网络间谍行动,把内核隐蔽与签名信任两个老话题玩出了新花样。

一、升级的核心:一个能藏身内核的 msagent.sys

Mustang Panda 这次投入的杀手锏,是一个使用 Nanjing Ranyi Technology Co., Ltd. 公司签发证书的内核 Rootkit。数字签名证书的存在,让这个驱动在安装与加载时显得正规可信,从而规避了不少基于信任链的拦截。但它的实际能力,恰恰是通过签名获得信任,却干着隐藏进程和文件的活:

从 Windows 活动进程列表中 unlink 隐藏进程;
用文件系统 minifilter 拒绝访问被保护的文件或目录;
通过注册表回调移除受保护的键值,让恶意条目在注册表层面隐身。

它与用户态后门的通信走的是 IOCTL 请求:0x222120 用于注册可信进程、0x2221E0 传递 C2 的 IPv4 地址、0x2220F0 注册需要被保护隐藏的路径。一系列精心设计的控制码,让 Rootkit 既能报信,又能隐藏,还能听指挥地切换攻击链路。

二、部署链:PlugX 打底,CoolClient 借壳驻留

这次升级的门道,不仅在于 Rootkit 本身,更在于它如何被不动声色地部署。攻击链以 PlugX 作为初始后植入场——PlugX 是老牌的远控木马,多年来的被滥用让它成了大量 APT 行动里的通用积木。PlugX 之后,CoolClient 通过把 Sangfor 可执行文件重命名为 defender.exe 的方式完成 DLL 侧加载,利用签名进程的信任规避检测;随后建立计划任务,实现以 SYSTEM 权限运行的持久化。

这一整套内核 Rootkit 加 DLL 侧加载加计划任务持久化的组合,功能覆盖键盘记录、剪贴板窃取、凭据收集、文件管理、系统侦察,以及插件化扩展能力。对攻击者而言,这不是一个能连回来监控你的简单后门,而是一个可以被持续喂养、横向扩展的长期间谍平台。

三、为什么签名可信反而危险

数字签名 Rootkit 带来的警示,比又一个恶意驱动要深一层。很多防御机制把签名验证当作信任的分水岭——但签名只证明它是被某个已签发证书的厂商签的,并不证明它没做坏事。当攻击者能拿到(或伪造)一张用于签名驱动的证书时,签名就从一个安全屏障,反转成了攻击载荷的隐身衣:

安全产品容易放行带有可信签名的驱动加载;
内核级驻留让进程、文件、注册表对常见监控工具不可见;
受害者在发现端,面对的是看起来正常、实则必须内核取证的复杂局面。

对难以察觉的对手,界定的不是是否被签名,而是签名后面藏着什么样的行为。

四、防御与应对:别只在用户态找线索

审查内核驱动与签名证书:对新增的 Windows 驱动做加载审计,特别留意那些证书看似可信、但来源厂商与业务无关的驱动;
关注进程隐藏与文件过滤信号:如果发现进程列表与系统状态不一致、存在拒绝访问的可疑路径,或注册表被异常保护,应高度怀疑内核 Rootkit 存在;
追踪已知 IOC:对 msagent.sys、libngs.dll 等组件落地点与相关证书做全局排查;
整体清理而非单点删除:一旦确认内核 Rootkit 存在,应以系统可能已被深度接管为前提,考虑重装或从可信镜像恢复,而不是简单删驱动。

Mustang Panda 把 CoolClient 升级成带签名内核 Rootkit 的行动,说明在国家级 APT 的博弈里,隐蔽永远是第一优先级。仅仅盯着杀毒名单、上线告警已不足以应对这类对手——真正有效的防线,是对内核层行为的持续监控、对签名信任模型的清醒认知,以及对最值钱的系统需要最重度的取证能力这一事实的接受。防住一个签名驱动容易,防住一场把签名当隐身衣的长期行动,则需要整个安全体系一起转向。

参考:卡巴斯基 GReAT 对 HoneyMyte 部署带签名 Rootkit 升级 CoolClient 的披露、The Hacker News 报道。

威胁情报网络间谍后门DLL侧加载内核安全Mustang PandaHoneyMyteCoolClientRootkitmsagent.sysPlugX数字签名
0