
一年前,ESET Research参与了两项主要行动,破坏了当时一些领先的网络犯罪行动——Lumma Stealer和Danabot。最近,我们的研究人员再次与私人合作伙伴和执法部门合作,这次重点针对Amadey僵尸网络和Stealc信息窃取者,这两者均通过恶意软件即服务(MaaS)产品提供。“终局行动”由Microsoft数字犯罪组(DCU)、BitSight、Lumen、三井物产安全指引(MBSD)及其他合作伙伴协调,目标锁定了Amady和Stealc关联公司所有已知的网络基础设施,旨在瘫痪其网络犯罪行动。
ESET通过提供技术分析、统计信息、已知的指挥与控制(C&C)服务器、加密密钥、活动和构建标识符,以及我们在长期追踪两大恶意软件家族过程中收集的其他威胁情报,为这一工作做出了贡献。
这篇博客文章的要点:
- ESET参与了协调的全球“终局行动”,旨在破坏阿玛迪和斯泰克。
- “终局行动”影响了约50个域名和近200个与Amadey和Stealc相关的基于IP的C&C服务器。
- ESET提供了技术分析、统计信息、已知的C&C服务器、加密密钥、活动标识符及其他见解。
- 我们为两个恶意软件家族提供了联盟级别的MaaS生态系统概览。
- 我们描述了如何将阿玛迪和斯泰尔克的活动集中起来。
- 我们总结了与跟踪和中断最相关的技术属性,包括C&C通信、嵌入标识符和加密密钥。
- 我们详细介绍了Amadey与Lumma Stealer关联组织之间的活动重叠。
干扰贡献
ESET Research在过去三年里一直在追踪Amadey僵尸网络和Stealc信息窃取者。针对此次中断行动,我们分享了涵盖2025年第四季度至2026年上半年的统计数据,以及从处理过的恶意软件样本中提取的技术指标和配置数据。
我们的自动化系统正在剖析阿马迪和斯泰尔克样本,识别出最适合大规模追踪的领域。这些包括控制与控制服务器、构建标识符、加密密钥、URL路径、活动标识符以及恶意软件家族在与攻击者控制基础设施通信时使用的其他嵌入值。
我们工作的主要重点之一是寻找可靠的方法来处理大量处理样品并将其聚类。这尤其有用,因为《阿玛迪》和《偷窃》都是作为服务出售的。因此,恶意软件样本由联盟成员分发和运营,通常运营自己的基础设施,生成或请求构建,并自行协调活动。识别这些生态系统中的活动集群,使我们能够发现像这样干扰的高优先级目标。
共享技术分析、统计信息和威胁情报,如C&C服务器列表、关联标识符和加密密钥,使执法机构能够高度自信地识别、优先排序并对基础设施采取行动。IoC还帮助区分单个集群、共享基础设施和高影响僵尸网络,这些僵尸网络的干扰可能对整体威胁格局产生最大影响。最终,这次中断影响了大约50个域名和近200个活跃IP作为Amadey或Stealc的C&C服务器。
被破坏的恶意软件家族
Amadey 是一个模块化恶意软件加载器。其主要目的是向被攻破的系统分发额外的恶意软件,同时也提供数据窃取和远程访问的模块。
相比之下,Stealc是一个典型的信息窃取者服务。它针对的是凭证、cookie、加密货币钱包、浏览器扩展以及名称与联盟定义模式相符的文件。
这两类恶意软件都以服务形式出售,并在暗网论坛上进行宣传。为了让暗网论坛更清晰,我们使用了 Flare.io,一个监控地下社区的威胁情报平台。在这两个生态系统中,联盟成员都获得了一个自托管的管理面板,必须部署在自己的服务器基础设施上。这需要合作伙伴具备一定的技术能力,同时也让他们能够直接控制受害者数据和有效载荷分发。
这种模式与其他MaaS生态系统不同。例如,Danabot的附属公司可以选择将C&C基础设施租用为服务,而Lumma Stealer则使用由运营商完全管理的外泄网络。以Amadey和Stealc为例,关联公司负责部署和运营自己的基础设施,这使得干扰工作更加困难,这也是集群方法至关重要的原因。
虽然分发方式最终取决于各个关联机构,但ESET遥测数据一致显示,这两类恶意软件通过多种渠道传播。最常见的方法包括伪造软件更新、破解的软件安装程序和第三方恶意软件加载器。
阿马迪采用了按重建付费的模式。联盟成员购买许可证后,每次需要生成新版本时(例如轮换到新的C&C服务器)时,都会额外支付费用。换句话说,Amadey运营商并未向附属机构提供建设工具;取而代之的是,每个附属台的请求都收集了样本。
Stealc采取了更友好联盟的方式,订阅时提供无限次构建生成(见图1)。这降低了轮换C&C基础设施的运营成本,并使关联公司更容易根据需要生成新样本。

为了避免冒充诈骗,这两个服务的运营商明确指示暗网论坛上的潜在加盟者只能通过官方渠道联系他们。阿马迪引导买家在暗网论坛上私信,而Stealc则在暗网论坛或Telegram上使用私信。
阿马迪
Amadey 是一款模块化恶意软件加载器,自2018年10月起在暗网论坛上以 InCrease 的账户名进行广告宣传。随着时间推移,它已成为较为稳定且积极维护的恶意软件家族之一,并通过暗网论坛渠道持续提供支持。
我们的遥测检测率(见图2)显示,阿马迪是全球观测的,没有特定区域关注点,尽管印度、土耳其、埃及、墨西哥和西班牙的检测率最高。

Amadey 的主要功能是向受害者分发额外的恶意软件。此外,它还提供三个模块用于进一步的数据泄露和访问:剪贴板监控、凭证盗窃和基于VNC的远程访问。
该服务单一授权价格为600美元,以比特币支付,每次重建需额外收费50美元。这意味着联盟成员每次生成新构建时都会产生费用,比如轮换到新的C&C服务器。这一定价自最早宣传版本以来基本保持不变,显示出稳定且稳固的客户群。
多年来,我们观察到Amadey持续更新版本(见图3)并积极开发。Amadey开发中最重要的里程碑出现在2020年8月(v1.99.5),当时整个代码库被彻底重写。第二次重大进化出现在2024年10月发布的v5.03版本中,带来了大量新功能:带反向连接的hVNC、MSI静默安装程序支持、RDP启用、带SYSTEM权限的cmd.exe执行,以及对加密负载的集成支持。总体而言,大多数其他较小的更新都有一个隐含但恒定的目的:规避出现的杀毒软件检测。

技术概述
每个 Amadey 样本至少包含一个硬编码的 C&C 服务器 URL,配置支持最多三条条目。样本还嵌入了用于加密与C&C服务器通信的RC4密钥。
我们的分析显示,从每个样本中提取的RC4密钥作为可靠的集群标识符,使我们能够将样本归类为单个僵尸网络,相关内容将在聚类部分详细讨论。
第二个硬编码值,内部称为 sd,是一个看起来随机的六字符十六进制字符串,匹配模式 [0-9a-f]{6}。它在初始的C&C握手时传输,很可能识别出附属机构部署中的某个特定构建。虽然研究人员有时称其为活动ID或Amadey ID,但Amadey的按构建付费商业模式表明它更准确地表示构建标识符。
每个样本还带有一个版本号。我们的分析聚焦于v5.x版本,自2025年初以来,它一直是ESET遥测中观察到的主导变体。
该机器人还会检查受害者的键盘布局。如果与独联体国家相关的布局相符,所有网络通信都会被无声拒绝。来自东欧的威胁行为者通常使用此类内置防护措施,以避免影响该地区的企业和政府实体,从而降低被地方当局关注或起诉的风险。此外,这些运营商通常会采取此类做法,以避免因针对“自己人”或违反暗网论坛规则而遭同行的潜在反弹。
本节仅提供Amadey的高级概述,因为深度技术分析已在Swisscom报告中发表。
C&C通讯
Amadey 通过 HTTP 与其 C&C 服务器通过 POST 请求通信。从高层次来看,沟通遵循三个阶段的生命周期:
- 初始信标——机器人向C&C服务器发送最小的st=s HTTP POST请求。服务器会回复一个睡眠间隔,例如<c>10<d>,指示机器人在后续签到间隔10分钟。
- 注册——机器人传输RC4加密的系统信息,编码为平面密钥-值字符串。这些数据包括操作系统版本、用户名、电脑名称、已安装的杀毒软件、管理员权限、SD值及其他主机信息。值得注意的是,RC4密钥本身从未通过网络传输。根据我们的遥测数据,没有服务器同时为多个RC4密钥提供任务,这表明每个样本必须与已知并期望该RC4密钥的C&C服务器通信。服务器会回复任务列表。
- 任务——任务以结构化命令字符串形式交付,由<c>和<d>标签分隔,单个命令之间用#字符分隔,如图4所示。每个任务编码一种命令类型,例如下载和执行 EXE、启动 VNC 或运行窃取插件。任务还包括权限升级标志、目标目录和有效载荷URL。
每个任务都有自己的处理逻辑,从简单的下载和执行命令到更复杂的 hVNC 或代理组件执行。其内部运作已在之前的技术报告中有所记录。

聚类
在追踪MaaS恶意软件时,一个关键挑战是找到可靠的方法将属于同一威胁行为者的样本进行分组。因此,理解商业模式和网络基础设施的分布对于成功实现颠覆至关重要,因为这使辩护方和执法部门能够识别关键点,哪怕是采取行动才会产生最大影响的关键点。在本节中,我们将解释我们的方法论。
Amadey 示例包含三个关键的硬编码配置值:
- C&C URL,
- 用于控制与控制通信的RC4密钥,
- 初始C&C握手时传输的SD值。
在我们的追踪过程中,我们注意到Amadey的C&C网址遵循一个一致的模式:
http(s)?{<C&C>/<random_path>/index.php
此外,相同的<random_path>URL部分也用于不同的C&C服务器(见图5)。由于这个值看起来像是随机字符串,看到它随着时间绑定到多个C&C服务器,似乎强烈表明这些C&C服务器是同一集群的一部分。因此,我们将C&C的URL进一步分解为两部分:IP地址或域名和URL的 <random_path>。

利用样本配置的数值,结合对其用途的理解,我们利用图建模深入了解阿马迪生态系统的结构。乍一看图6,我们清楚地看到,确实没有共享基础设施,而是几个较小的子僵尸网络,其中一个明显占据主导地位。我们将在下一节更深入探讨那个最大的群体。

总结来说,主要要点是:
- 我们在阿马迪生态系统内共识别出53个独特的集群。
- 每个 SD 值都只绑定一个 RC4 键。
- RC4 密钥很可能是有用的附属标识符,因为重建时会保留密钥并更改 SD 值。
- C&C URL <random_path>部分偶尔在轮换 C&C 服务器时被重复使用,作为该服务器属于同一集群的可靠证据。
最大的Amadey僵尸网络集群
其中一个集群尤为突出,贡献了近34%的处理后阿马迪样本。该星团也是整个分析时间段内唯一活跃的星团,如图7所示时间线所示。

最大的僵尸网络在每次执行中平均分配给受害者的有效载荷数量也占据主导地位。根据我们的聚类方法,属于最大僵尸网络的Amadey样本平均同时向每个受害者发送约14个有效载荷(见图8)。

分布式恶意软件家族的种类和多样性非常广泛,从信息窃取者、RAT,到充满复杂代码保护器的恶意软件。图9展示了我们在跟踪期间检测到的有效载荷投放情况。

此外,ESET研究人员还获得了证据,表明多次多次Lumma窃取者样本被送给同一个受害者,每个样本都归因于不同的关联者(参见我们之前的Lumma窃取者研究)。这导致多个Lumma Stealer的加盟公司最终获得了相同的被盗数据。这一观察使我们得出结论,控制这一最大集群的威胁行为者很可能运行了自己的按安装付费(PPI)模型,进一步为其机器人变现。
偷窃
与阿玛迪不同,Stealc是典型的信息窃取者。它针对广泛的数据源,包括网页浏览器、电子邮件客户端、FTP客户端、游戏平台、加密货币钱包文件和浏览器扩展所存储的凭证。
Stealc于2023年2月在一个暗网论坛上被介绍,我们随后开始追踪它。我们的遥测检测率(见图10)显示,Stealc是全球分布的,没有特定的区域关注点。美国、波兰和意大利观察到最高的检测率。

Stealc由一个名为Plymouth的威胁行为者进行广告宣传。操作员们一直在积极维护隐形;每次新版本发布时,他们都会在暗网论坛发布发布说明。过去三年里,这类作品共发行了37部。Stealc以月费订阅形式销售,价格仅略有调整:
- 每月300美元
- 三个月700美元
- 六个月,1000美元
2025年3月,Stealc在第2版进行了重大架构更新,对网络协议和配置结构进行了重大变更,自那以后,该版本在我们的遥测领域占据主导地位。到2026年6月,版本已达到2.22.1,如图11所示。

除了主要目标外,Stealc 还包含一个可配置的文件抓取器,允许联盟成员自定义模式,定义从被攻破机器中窃取文件。其C&C通信及嵌入字符串由RC4加密保护,每个构建都有密钥。
Stealc并不依赖单一、标准化的分发方式——每个联盟都要负责自己的投放机制。然而,与Amadey类似,我们的遥测数据显示某些向量始终突出——尤其是被木马化的软件安装程序和成熟的恶意软件加载器(如Amadey)。
技术概述
Lumma-Labs已经发布了关于Stealc v2的详细技术分析。本节重点介绍可用于聚类的属性。
当前版本的 Stealc 每个采样嵌入两个不同的 RC4 密钥:
- 一用于运行时解密混淆字符串,
- 第二个用于加密C&C网络通信。
除了两个RC4密钥外,我们还从Stealc样本中提取了构建标识符。这个值代表一个单独的盗窃战役,与其他字符串不同,它在二进制中不受保护。该值很重要,因为它作为C&C握手的一部分被传输(见图12)。
用于通信的 C&C 服务器地址和 URL 路径都存储在 RC4 加密字符串中,并作为我们自动配置解包流程的一部分被提取出来。
C&C通讯
Stealc 通过 HTTP 与其 C&C 服务器通信,使用 RC4 加密的 JSON 对象。发送给C&C的初始请求包含三个值:
- 构建标识符(build),
- 被攻破机器的指纹(HFID),以及
- 请求类型(初始请求类型为 create)。
机器指纹来源于系统的卷序列号,格式化为UUIDv4字符串。该初始请求的示例 JSON 对象见图 12。

C&C服务器会响应一个复杂的JSON对象,定义Stealc应执行哪些功能。此外,响应包含一个随机生成的access_token值,作为会话密钥,必须在所有后续请求中使用,否则服务器会拒绝。除了复杂的目标定义外,JSON对象还定义了是截图、完成后自毁,还是下载并执行额外负载。响应 JSON 对象的示例见图 13。

每个服务器响应在开头都包含一对随机生成的键值对——无论哪一串十六进制字符串在后续的C&C通信中都不会被重复使用。根据Zscaler的研究,这防止了RC4加密流量中静态检测签名,即使同一密钥被重复使用。图13中随机生成的nonce是“bf66e52”:“03030ac3e9a8cebf”。
初始注册后,Stealc 使用三种带有自明名称的额外操作类型来实现其功能:
- upload_file – 撤离收集的数据,
- 加载器——取取并执行后续有效载荷,且
- 完成——信号完成。
聚类
如前所述,与Lumma Stealer不同,Stealc运营商不为其关联公司提供共享基础设施。类似于我们对Amadey的聚类方法,我们对从Stealc配置中提取的数值应用图建模,结合对其目的的理解,更好地理解了Stealc生态系统的结构。我们最终得到一张图表,显示Stealc确实被分割成许多小簇(见图14)。每个集群围绕少量的C&C服务器(通常只有一台),通常只绑定少数构建ID或C&C的URL路径。因此,由于缺乏薄弱环节,破坏此类基础设施是一项具有挑战性的任务。总体来看,自2025年3月以来,我们共识别出73个独立集群(见图14)在运营Stealc。

结论
对于针对Amady和Stealc的“终局行动”等全球干扰行动,长期自动跟踪恶意软件是必要的。本博客文章展示了通过这种方式收集的信息,同时详细介绍了每个家族背后的具体MaaS商业模式,以及这些模式如何转化为常常分散的网络基础设施,记录了它们的关键静态标识符和C&C通信协议,并概述了ESET研究人员如何帮助识别中断的关键点。我们对Amadey和Stealc的威胁情报,结合合作伙伴共享的数据,为破坏行动和执法工作奠定了坚实基础。
“终局行动”旨在夺取或使所有已知的 Amadey 和 Stealc C&C 服务器失效,直接破坏两家 MaaS 合作方所依赖的基础设施。ESET将继续监控这两个家庭,并跟踪此次中断后重建运营基础设施的任何尝试。
国际象征委员会
全面的入侵指标(IoC)和示例可在我们的GitHub仓库中找到。
文件
| SHA-1 | 文件名 | 检测 | 描述 |
| 11A42EF076686CB27BA2C8845301943652A5AADC | KB.14.804.8407.exe | Win64/Stealc.A | 偷窃信息者。 |
| 32D0C3300825B0BB991C4A8F1E6244F0AD2DA989 | yinkaroj.exe | Win64/Stealc.A | 偷窃信息者。 |
| 5F3F99B14243404C7CF57B40BB101244CCE394BF | MusNotification.exe | Win64/Stealc.B | 偷窃信息者。 |
| B4101027BF2F1261402BF6318C6EB016CE249037 | Patch.exe | Win32/Spy.agent.QOL | 偷窃信息者。 |
| F61E3A643F2417E1A1AB2C83BBDBFC8A7CB96756 | VeloTeam_x32.exe | Win32/Spy.agent.QOL | 偷窃信息者。 |
| 09002D4668A778853E8DA5C488C6E421C0628357 | 无 | Win32/TrojanDownloader.阿玛迪.A | 阿玛迪。 |
| 87867AD29E621BF9EBF57E1757F75090842458BE | 无 | Win32/TrojanDownloader.阿玛迪.A | 阿玛迪。 |
| 38D744543B2051E6F749AF171B5EF8D6DF8AAC7B | 无 | Win64/TrojanDownloader.阿玛迪.A | 阿玛迪。 |
| C0E178D26E1E613985A9C67E649D71D54642E0EED | 无 | Win64/TrojanDownloader.阿玛迪.A | 阿玛迪。 |
| FF8D2AFD9D7F0A822092FEE34CA55D1A3542F7ED | 无 | Win32/TrojanDownloader.阿玛迪.A | 阿玛迪。 |
网络
| 知识产权 | 领域 | 托管服务提供商 | 首次出现 | 详情 |
| 62.60.226[.]159 | 无 | FEMO IT解决方案有限公司 | 2026‑04‑13 | Amadey C&C服务器。 |
| 64.188.91[.]237 | 无 | 飓风电力有限责任公司 | 2026‑03‑19 | 偷袭C&C服务器。 |
| 94.154.35[.]25 | 无 | 阿尔捷姆·谢瓦斯季亚诺夫 | 2026‑03‑26 | Amadey C&C服务器。 |
| 95.85.238[.]4 | 无 | 达塔马特地区保安局。 | 2026‑04‑09 | 偷袭C&C服务器。 |
| 176.111.174[.]140 | 无 | RU-NUBES-20220530 | 2026‑03‑04 | Amadey C&C服务器。 |
| 176.124.199[.]207 | 无 | AEZA国际有限公司 | 2026‑03‑31 | 偷袭C&C服务器。 |
| 188.114.96[.]1 | Mi.overlapsnowbound[.]com | Cloudflare公司 | 2026‑04‑02 | Amadey C&C服务器。 |
| 193.156.1[.]16 | 无 | RU-PROTON66-20191118 | 2026‑02‑24 | Amadey C&C服务器。 |
| 194.26.192[.]191 | 无 | 1337服务有限公司 | 2026‑02‑20 | 偷袭C&C服务器。 |
| 196.251.107[.]130 | 无 | NTT美国公司 | 2026‑04‑17 | 偷袭C&C服务器。 |
MITRE AT&CK 技术
本表使用MITRE AT&CK框架第19版构建。
| 战术 | 身份证 | 名称 | 描述 |
| 资源开发 | T1583.004 | 获取基础设施:服务器 | 阿玛迪的附属机构采购服务器以托管C&C面板并支持阿玛迪的运营。 |
| T1587.001 | 开发能力:恶意软件 | Amadey 运营者积极开发恶意软件和工具,以支持其变现工作。 | |
| T1588.001 | 获取功能:恶意软件 | Amadey 的关联公司经常会获取额外的恶意软件,以便分发到被攻破的系统。 | |
| T1608.001 | 舞台功能:上传恶意软件 | Amadey 和 Stealc 的关联公司可以将获得的恶意软件上传到其基础设施或第三方网络服务以分发。 | |
| 初步访问 | T1195 | 供应链妥协 | Amadey 和 Stealc 通过被木制、破解的软件安装程序分发。 |
| 处决 | T1059.003 | 命令与脚本解释器:Windows 命令壳 | Amadey 使用cmd.exe支持其操作,并可执行任意 CMD 脚本文件。 |
| T1106 | 原生API | Amadey 在执行过程中会使用多种 Windows API 函数。 | |
| T1129 | 共享模块 | Amadey 可以加载额外的凭证窃取器和剪辑插件以增强其能力。 | |
| T1204.002 | 用户执行:恶意文件 | Amadey 和 Stealc 作为 PE 文件分发,由受害者执行。 | |
| 持久性 | T1136.001 | 创建账户:本地账户 | Amadey 可以在被攻破的系统上创建管理账户。 |
| T1547.001 | 启动或登录自动启动执行:注册表运行密钥 / 启动文件夹 | Amadey 可以通过创建注册表运行密钥来为新下载的恶意软件建立持久化。 | |
| 隐身 | T1027.015 | 混淆文件或信息:压缩 | Amadey 可以下载、解压和执行以 ZIP 压缩档形式交付的载荷。 |
| T1055.002 | 进程注入:可移植可执行注入 | Amadey 可以将下载的有效载荷注入其子进程。 | |
| T1480 | 执行护栏 | 阿玛迪和斯蒂尔克检查键盘布局,如果匹配的是独联体国家,则中止执行。 | |
| T1140 | 解码/解码文件或信息 | Amadey 和 Stealc 对他们的字符串、网络流量和下载的有效载荷进行加密。 | |
| T1218.007 | 签名二进制代理执行:Msiexec | Amadey 可以下载并执行通过 MSI 包分发的额外有效载荷。 | |
| T1218.011 | 签名二进制代理执行:Rundll32 | Amadey 可以通过 rundll32.exe 下载并加载额外的 DLL 文件。 | |
| T1027 | 混淆文件或信息 | Stealc 中的大多数字符串(C&C 地址、URL、配置参数)都是在二进制内存中加密的 RC4。 | |
| T1036 | 伪装 | Stealc伪装成一个真正的二元对立。 | |
| 凭证访问 | T1552.001 | 未加密凭证:文件中的凭证 | Amadey 和 Stealc 可以从各种应用中获取凭证,如加密钱包、FTP 和消息客户端。 |
| T1552.002 | 未加密凭证:注册表中的凭证 | Amadey 可以收集存储在注册表中的应用凭证,例如 Outlook 和 WinSCP 客户端的凭证。 | |
| T1555.003 | 密码存储的凭证:来自网页浏览器的凭证 | Stealc和Amadey可以从各种网页浏览器中获取凭证。 | |
| T1528 | 窃取应用访问令牌 | Stealc的目标是应用代币(例如加密钱包、消息应用)。 | |
| T1539 | 窃取网络会话Cookie | Stealc会收集浏览器Cookie和凭证。 | |
| T1555 | 密码存储的凭证 | Stealc 针对浏览器存储的凭证(密码、自动填充数据)。 | |
| 发现 | T1012 | 查询注册表 | Amadey 读取注册表中的各种数据,如采集数据、Windows 版本和键盘布局。 |
| T1016 | 系统网络配置发现 | Amadey 和 Stealc 将被攻破系统的网络设置信息发送到他们的控制与控制服务器。 | |
| T1033 | 系统所有者/用户发现 | 阿玛迪和斯蒂尔克将受害者的用户名发送到他们的C&C服务器。 | |
| T1057 | 工艺发现 | Amadey的凭证窃取插件枚举正在运行的进程以识别目标应用。Stealc 还枚举了初始执行阶段的运行进程。 | |
| T1082 | 系统信息发现 | Amadey 和 Stealc 会向他们的 C&C 服务器发送各种系统信息,如 Windows 版本、计算机名称及其他元数据。 | |
| T1083 | 文件与目录发现 | 阿玛迪和斯蒂尔克在文件系统中搜索,发现值得采集的有趣文件、安全产品及其他相关文物。 | |
| T1518.001 | 软件发现:安全软件发现 | Amadey 检查系统中的一组安全产品,并将安装的设备报告到其 C&C 服务器。 | |
| T1614.001 | 系统位置发现:系统语言发现 | Amadey 和 Stealc 检查系统键盘布局/地点,以实现 CIS 国家执行块。 | |
| 收藏 | T1113 | 屏幕截图 | Amadey 和 Stealc 在被指示时可以截屏。 |
| T1119 | 自动收款 | Amadey 使用其凭证窃取插件收集和窃取各种应用程序的凭证。Stealc的凭据收集是全自动化的,并通过C&C提供的配置以策略驱动。 | |
| T1005 | 本地系统数据 | Stealc 通过可配置的文件抓取器从本地文件系统收集符合操作员定义模式的文件。 | |
| 指挥与控制 | T1008 | 备用通道 | Amadey的配置最多可包含三台C&C服务器,以防主服务器无法访问。 |
| T1071.001 | 应用层协议:网络协议 | Amadey 通过 HTTP 与其 C&C 服务器通信。Stealc 通过基于 JSON 的协议通过 HTTP(S) 进行通信。 | |
| T1132.001 | 数据编码:标准编码 | Amadey 使用十六进制和 base64 编码来传输数据。Stealc在RC4加密基础上使用base64传输数据。 | |
| T1219.002 | 远程访问软件:远程桌面软件 | Amadey 支持通过其 VNC 插件或 RDP 连接远程控制被攻破系统的系统。 | |
| T1573.001 | 加密信道:对称密码学 | Amadey 和 Stealc 使用 RC4 密码来加密 C&C 通信。 | |
| 外流 | T1020 | 自动撤离 | Amadey 和 Stealc 完全自动将收集到的数据转移到他们的控制与控制系统,无需操作员介入。 |
| T1041 | 通过C2通道的撤离 | 阿玛迪和斯蒂尔克将收集到的数据转移到他们的C&C服务器。 |
