尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

潜伏在你电脑里的“隐形管家“:TASK#STOMP后门如何用四个计划任务偷走你的企业文档和Wi-Fi密码

发布时间:2026/9/28 21:18:22

资讯中心
01
ARTICLE

潜伏在你电脑里的“隐形管家“:TASK#STOMP后门如何用四个计划任务偷走你的企业文档和Wi-Fi密码

潜伏在你电脑里的“隐形管家“:TASK#STOMP后门如何用四个计划任务偷走你的企业文档和Wi-Fi密码
你以为系统更新弹出的那个提示只是烦人企业网络里的一次双击可能就让一个会换装的窃贼住进了你的电脑。安全研究人员最近披露了一款名为TASK#STOMP的新型PowerShell后门框架它的手段谈不上多么高深却极其讲究生存哲学——伪造系统组件、篡改文件时间戳、准备双份备用通道整套操作下来很多企业的终端安全软件甚至都没能察觉异样。这个恶意软件的可怕之处不在于它偷走了什么而在于它偷东西时的耐心。它不急于破坏不勒索赎金而是像一位沉默的档案管理员日复一日地翻看你硬盘里的合同、报表和演示文稿顺手把剪贴板里的密码、电脑里保存的Wi-Fi凭据也一并打包带走。一切始于桌面上的一个不起眼的VBScript脚本攻击的起点朴素得令人难以置信。受害者的Windows桌面上躺着一个单独的VBScript文件用户一旦运行它恶意程序立刻在本地应用程序数据目录下创建一个叫WinDefendSvc的文件夹——这个名字刻意模仿了Windows Defender系统服务的命名习惯粗心的管理员扫一眼任务管理器很容易把它当成正经的系统进程。安装程序启动后做的第一件事不是偷数据而是清场。它会通过Windows管理规范接口查询系统中是否已有自身的历史运行实例发现就立即终止避免多个副本互相争抢资源导致行为暴露。紧接着一个清理批处理脚本被悄悄执行暂停两秒后将安装过程中留下的临时文件删得干干净净。最耐人寻味的一环发生在此时脚本会主动拉起谷歌浏览器打开一个伊朗政府招标信息的网页。这个动作八成不是随机选择——要么是故意投放的烟雾弹想用地理线索误导后续的溯源调查要么就是在后台模块安装的几秒钟里用一个看似正常的网页转移用户的注意力。给后门修四条逃生通道删一条还有三条真正让安全团队头疼的是TASK#STOMP在持久化环节展现出的偏执。它没有把宝押在单一机制上而是搭建了一套多层冗余的生存体系。它先通过自定义XML模板注册了四个独立的计划任务任务名称全部伪装成Windows核心音频和显示组件的样子混在系统自带的任务列表里几乎无从分辨。更狡猾的是这些任务名称后续还会轮换变换让管理员在翻阅任务计划程序时即便觉得某个任务可疑也很难把它和几天前的异常记录对应起来。但这还不是全部。脚本还会往用户的启动文件夹里塞一个VBScript启动器确保每次用户登录时恶意软件都能重新苏醒。这意味着即使IT人员清掉了那四个计划任务只要启动文件夹里的那个文件还在整个后门框架就会像野草一样重新长回来。还有一个细节暴露了攻击者的反取证意识安装完成后恶意软件会修改五个核心文件的时间戳把它们统一做旧到2024年1月15日。这样一来取证人员在排查近期被修改的可疑文件时这些真正的元凶反而会安安静静地躺在旧文件的行列里。双进程分工一个管偷一个管传清理完痕迹、打好持久化的地基之后两个隐藏的PowerShell进程在后台悄然启动。它们分工明确一个负责干活一个负责联络彼此独立运行就算一个被安全软件拦截另一个也能撑住场面。两个PowerShell实例都会调用Windows原生的C#编译器现场编译嵌入的网络辅助函数。这些函数的核心作用是关闭TLS证书验证——哪怕控制服务器用的是自签名证书通信也能畅通无阻。而PowerShell进程在用户目录里动态编译C#代码这件事本身在正常的系统管理操作中极为罕见恰恰是行为检测规则可以牢牢抓住的异常信号。数据窃取模块的工作方式相当勤奋。它遍历所有固定驱动器专门翻找最近365天内被创建或修改过的文本文件、电子表格、演示文稿和压缩包——这些正是企业里承载商业机密最多的文件类型。它还注册了一个文件系统监视器实时监控新文件的诞生用户前脚刚保存一份报价单后脚这份文件就进了外发队列。体积超过10MB的大文件会被先压缩再传输看得出背后运营者对带宽和效率颇有计较。另一个模块则维持着一条随时待命的远程控制通道。它定时向指挥服务器轮询新指令同时上报系统状态。内置的命令集覆盖了不少实用功能截取当前屏幕画面、读取剪贴板里的文本内容、导出系统中已保存的Wi-Fi密码。最危险的是最后一条兜底逻辑——如果操作员下发的指令不在内置命令列表里后门会直接把它当作PowerShell代码原样执行。也就是说今天它只是个安静的间谍明天操作者完全可以借这条通道下发勒索软件、凭证窃取工具或者发起更具破坏性的行动。两个模块共用同一个静态身份验证令牌向两台外部服务器认证。主服务器失去响应时自动切换到备用节点整套通信链路的可靠性设计堪比正规的企业级应用。幕后黑手是谁一个网页说明不了什么诱饵网页指向伊朗的招标网站但研究人员对此保持了谨慎。威胁行为者借用第三国网站做诱饵、故意留下误导性线索早已是行业内的常规操作。目前这起事件还没有被正式归属到任何已知组织只能说从目标选择和行为模式看具备商业间谍活动的典型特征。对于防守方来说这份报告真正有价值的部分是它的防御清单。企业安全团队应当在终端上部署行为检测规则重点监控从用户应用程序数据路径创建的计划任务开启PowerShell脚本块日志记录专查Base64解码相关的调用模式网络网关则需要留意出站请求中携带自定义身份验证标头的异常流量。而一旦确认感染处置时必须双管齐下同时清除全部计划任务和启动文件夹里的启动项——只处理其中一样等于给了这个后门一次满血复活的机会。TASK#STOMP没有使用任何零日漏洞它赢在设计者对Windows系统日常运维细节的深刻理解。当攻击者比管理员更熟悉计划任务、启动文件夹和时间戳机制时最好的防御就不再是依赖特征码杀毒而是把每一个看起来像正常管理操作的行为都放到放大镜下重新审视。
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。