“夜莺”将一个看似无害的、功能正常的日志分析脚本文件发送了过去。然而,在这个脚本的注释字段和一段极少被调用的冗余函数里,她嵌入了一段极其精巧的、基于PowerShell的内存驻留后门代码。这段代码不会在扫描时触发任何杀毒软件警报,它只会在脚本运行结束后,以极低的权限、极其缓慢的速度,悄无声息地收集系统基本信息(包括网络配置、已安装软件列表),并将这些信息加密后,通过HTTPS协议,伪装成正常的浏览器更新请求,发送到一个由“夜莺”控制的、经过多次跳转的匿名服务器上。
马丁运行了脚本,果然找到了问题所在,顺利解决了上司交代的任务。他欣喜地向“莉娜”道谢,丝毫不知一个数字世界的“寄生虫”,已经在他办公电脑那庞大的数据流中,找到了一个微不足道却又至关重要的栖息之地。
“夜莺”没有急于求成。她通过后门传回的信息,仔细分析了马丁电脑的环境:操作系统版本、安全软件配置、网络策略限制。她像一名微雕大师,开始针对这个特定环境,精心制作第二阶段的有效载荷。
几天后,当检测到马丁的电脑处于空闲状态(可能是午休时间),且网络流量较低时,第二阶段 payload 被悄然触发。这次,不再是小打小闹的信息收集,而是一个高度定制化的、利用了某个微软Office组件未被公开的权限提升漏洞(得益于“弥尔顿”的零日宝库)的恶意程序。它成功绕过了马丁账户本身的低权限限制,获取了对系统更深层的访问权,并悄然植入了两个关键工具:
这章没有结束,请点击下一页继续阅读!
1. **一个邮件爬虫:** 这个爬虫会以极低的频率和随机的时间间隔,自动访问内部邮件系统的Web界面(模拟马丁的登录会话),抓取所有收件箱、发件箱和特定共享文件夹中的邮件头(发件人、收件人、时间、主题)以及邮件正文内容。它只抓取文本,不下载附件,避免产生异常流量。
2. **一个加密数据渗出通道:** 抓取到的邮件数据会被立即压缩并加密,然后分割成极小的数据块,混杂在马丁电脑日常产生的、访问技术论坛、软件更新检测等正常的HTTPS流量中,持续不断地、缓慢地渗出。流量的目的地也在不断变化,利用的是“碎镜”协议提供的众多匿名中继节点。
整个过程,如同细沙渗过漏斗,缓慢,持续,几乎无法被常规监控察觉。马丁的电脑,在不知不觉中,变成了“夜莺”安插在这个国际反洗钱组织心脏地带的一个永不疲倦、视角独特的“观察哨”。
源源不断的情报开始流入“夜莺”的分析平台。她和她的小团队,立刻投入到紧张的筛选和分析工作中。这些邮件内容庞杂,包括:
* 各成员国提交的关于可疑交易模式的通报。
* 针对特定地区(如西非、东南亚、东欧)资金异常流动的分析会议纪要。
* 对几个重点监控的跨国犯罪集团(幸运的是,目前“暗影”尚未被列为最优先目标,但已出现在一些区域性报告的关联名单中)的情报共享。