报告概述
本报告详细分析了GARUDA C2恶意软件框架,该框架针对Windows、macOS和Linux三大平台,利用统一的初始下载器从多个代码托管平台(如GitHub、GitLab、Codeberg)拉取第二阶段脚本。报告揭示了威胁行为者的开发环境(Kali Linux)、地理位置(印度古吉拉特邦)以及使用本地大语言模型辅助开发的迹象。通过深入拆解各平台的持久化机制(注册表/计划任务、LaunchAgent、systemd)、命令控制结构及载荷投递方式(包括DLL sideloading和Rust原生二进制文件),为安全团队理解当前多平台恶意软件的发展趋势提供了宝贵参考。
报告的核心结论
威胁行为者来自印度
根据IP 向地址2402:3a80:4431:84f5:4603:2cff:fe8a:1420/64定位到印度古吉拉特邦拉杰科特,脚本中包含印地语注释(如“Agar nahi chal rahi → dubara run”),且开发环境存在ollama用户和服务,Kroll高置信度归属。
恶意软件具备跨平台统一框架
GARUDA C2框架通过统一下载器(base5.ps1、mbase5.sh、lbase5.sh)针对Windows、macOS和Linux进行感染:Windows使用注册表Run键和计划任务持久化,macOS使用LaunchAgent plist,Linux使用systemd和daemon linger。所有平台的下一阶段脚本执行相似的主机侦察、凭据窃取和命令执行功能。
本地LLM辅助了恶意软件开发
开发环境中的ollama用户、系统服务和脚本中出现的”LLM-ish”注释表明,威胁行为者利用本地大语言模型生成或优化代码。这降低了编写跨平台恶意软件的技术门槛,使得非专业开发者也能实现多目标攻击。
DLL sideloading利用VLC漏洞
攻击者利用VLC播放器的libvlccore.dll加载顺序漏洞,将恶意Rust DLL放入VLC目录,当VLC运行时会优先加载恶意DLL。该恶意DLL释放多个模块(如sys_base2.exe、sys_helper.exe),实现持久化并执行从C2拉取的命令。
报告回答的关键问题
GARUDA C2恶意软件支持哪些操作系统
GARUDA C2恶意软件支持Windows、macOS和Linux三大平台。每个平台有专门的下加载器和持久化机制:Windows使用注册表Run键和计划任务;macOS使用LaunchAgent plist;Linux使用systemd和daemon linger。统一控制框架通过多个代码托管平台(如GitHub、GitLab、Codeberg)进行命令分发和受害者信息回传。
如何利用本地LLM辅助恶意软件开发
报告中威胁行为者的开发环境包含ollama用户和服务,脚本中嵌入印地语注释(如”’ 🔹 Step 1: Pehli baar script run”),表明其使用本地LLM生成代码并检验正确性。这降低了编写跨平台恶意软件的技术门槛,使得非专业开发者也能实现复杂功能,如多平台持久化和命令执行。
DLL sideloading如何实现恶意代码执行
攻击者将恶意libvlccore.dll置于VLC可执行文件同一目录,当VLC加载libvlc.dll时,系统会优先从当前目录加载libvlccore.dll,从而执行恶意代码。该DLL由Rust编写,会释放多个模块(如sys_base2.exe、sys_helper.exe)建立持久化并执行从C2服务器拉取的任务。
报告提供了哪些威胁指标IOC
报告提供了完整的IOC列表,包括多个代码托管平台的URL(如codeberg.org、bitbucket.org等)、各文件SHA256哈希值(如base5.ps1、vbs.vbs、lbase5.sh等)、释放文件哈希以及多个API令牌和机密(如GitHub Token、GitLab Token、Gitea Token、Codeberg Token、Bitbucket Token)。此外还列出了观察到的MITRE ATT&CK技术,涵盖执行、持久化、防御规避、凭据访问、发现、横向移动和渗透阶段。
完整报告包含什么
- 详细的多平台工具链分析,包括Windows(PowerShell下载器、VBS脚本、计划任务)、macOS(bash脚本、LaunchAgent plist)和Linux(bash脚本、systemd单元文件)的完整代码和逻辑说明。
- DLL sideloading技术的深度剖析,包含Procmon截图、Rust恶意代码的反汇编分析、线程入口定位方法和多个嵌入式PE文件的详细功能解读。
- 威胁行为者归属分析,基于IPv6地址地理定位、印地语脚本注释翻译、ollama用户和服务存在的直接证据,支持高置信度归属印度。
- 完整的IOC列表,包括所有C2通信URL(从GitHub、GitLab、Codeberg、Gitea、Bitbucket的路径)、各组件文件的SHA256哈希值、释放文件哈希以及暴露的API令牌和账户机密。
- MITRE ATT&CK技术映射表,涵盖22种具体技术,按执行、持久化、防御规避、凭据访问、发现、横向移动和渗透阶段分类,并标注平台特异性。
- 对LLM辅助恶意软件开发的深入讨论,包括对ollama服务进程的分析、脚本中“LLM-ish”注释的示例,以及LLM如何降低跨平台恶意软件开发门槛。
- 尾部包含Kroll全球办事处列表以及关于Kroll公司的简介,表明其作为独立风险咨询机构的背景。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。
相关报告

2025 State of Marketing AI Report

2025 M&A Review and 2026 Outlook

Innovation Watch: Agentic AI Applications in Procurement

The Value of Commercially Focused QARA Solutions in Global MedTech

智能眼镜产品力系列深度一:AR的崛起,不是偶然
