从钓鱼入口到持久驻留:CrySome RAT 多阶段企业入侵链技术与防御研究
以 2026 年 LevelBlue 安全实验室披露的物流行业定向鱼叉钓鱼搭载 CrySome RAT 入侵事件为研究样本,完整拆解攻击者依托业务场景诱饵、分阶段载荷投递、原生 Windows 工具链(LotL)、多层防御绕过、长期持久化驻留构建的闭环入侵链路。本文梳理攻击全流程:物流运费确认主题鱼叉邮件引流、仿冒门户下发批处理初始载荷、PowerShell 内存 AMSI 修补、ICMLuaUtil COM 接口 UAC 提权、Defender 内核级破坏、CrySome RAT 远控部署、凭据窃取与多层持久化机制,提供批处理加载器、内存绕过 PowerShell、计划任务持久化脱敏代码示例...