Check Point:Cavern Manticore——伊朗关联的 .NET 模块化 C2 框架
📖 原文翻译与解读。原文:Cavern Manticore: Exposing Iran-Linked Modular C2 Framework(Check Point Research,2026-07-06)
一、归因与框架
Check Point Research(CPR)将 Cavern Manticore 追踪为伊朗情报与安全部(MOIS)关联的威胁组织,技术重叠于 MuddyWater 与 Lyceum(OilRig 子组),主要攻击以色列政府及 IT 行业。其底层是名为 Cavern 的 .NET 模块化后渗透框架,所有样本基于 .NET 但编译为三种不同格式:.NET Framework(IL-only)、.NET Mixed-Mode C++/CLI(IL+Native)、.NET 8 Native AOT(Native-only);组件分为 Cavern agent 与 Cavern modules,共享 Command.Type 枚举共定义 61 个命令 ID。
二、反分析编译形态
框架的反分析依赖非常规编译格式(Mixed-Mode C++/CLI 与 Native AOT)及每模块 AppDomain 隔离,作为反取证手段;多数样本在 VirusTotal 上检测率为零或极低。核心后门编译为 64 位 Mixed-Mode C++/CLI DLL,名 uxtheme.dll,导出 83 函数,仅 EnableThemeDialogTexture(序 #20)为真实入口,其余 82 个为空 stub。Native AOT 字符串在 hydrated 段运行时重构,CPR 移植 ghidra-nativeaot 至 IDA 插件 ida-nativeaot 以辅助分析。
三、执行链与模块
初始立足点常通过滥用已有 RMM 软件实现;执行链起始于合法 SysAid 软件更新功能部署 WinDirStat DLL 侧加载包(至 C:\ProgramData\WinDir\WinDirStat.exe)→ 加载木马化 uxtheme.dll(Cavern Agent)→ 加载 n-HTCommp.dll(Native AOT 通信模块,HTTPS/WebSocket,XOR 0x48 加密)。模块清单含 mhm.dll(文件管理)、db.dll(SQL 浏览)、ode.dll(LDAP)、n-ten.dll(网络)、n-sws.dll(SOCKS5/WS 隧道)。版本演变:互斥量 MYMUTEX123HELLP → ...02 → ...04;早期名 Cav3rn,旧 C2 域 hospitalinstallation[.]com 经伊朗托管商 Fars Data 注册。
四、检测与防护
检测重点从静态 IOC 转向行为模式(固定 User-Agent、互斥量名、config.txt 键 i/xd/int):审查涉及 uxtheme.dll 的日志、进程与文件活动(DLL 侧加载特征);检查 C:\ProgramData 异常 DLL 放置、新建文件夹、无签名二进制;监控来自合法 RMM 软件的异常活动,严格访问控制并限制远程会话。Check Point Threat Emulation 与 Harmony Endpoint 已覆盖该攻击。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
