| 分类 | 标签 | 置信度 |
|---|---|---|
| 类型 | 下载器/Dropper(变种) | HIGH |
| 家族 | WinHTTP 下载器变种 (zewaplus.club) | HIGH |
| XOR 密钥 | 0xa7(变种 #1: 0x8e) | HIGH |
| 持久化路径 | %APPDATA%\AelvarNetworks\Ledger\hlmzone.dll | HIGH |
| 执行参数 | rundll32.exe,InstallModule | HIGH |
| 编译器 | MSVC 2022 v17.6 | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | ? |
| C2协议 | ? |
| C2基础设施 | ? |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 使用 NetApiBufferFree + timeGetTime 进行 API 指纹环境检测。rdtsc 反调试。GetComputerNameA、GetNativeSystemInfo、GetSystemDefaultLCID 收集系统信息。
证据: ?
行为: XOR 0xa7 解密 kernel32.dll、shell32.dll、winhttp.dll 名称,LoadLibraryA 加载后通过 GetProcAddress 解析 23+ API。
证据: ?
行为: 通过 WinHTTP 从 hxxps://zewaplus[.]club/files/telemetriawork/telepuz.dll 下载 DLL 载荷。
证据: ?
行为: 写入 %APPDATA%\AelvarNetworks\Ledger\hlmzone.dll,通过 rundll32.exe,InstallModule 执行。
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 字符串 XOR 加密 | PRESENT | XOR 密钥 0xa7(变种 #1: 0x8e) | MEDIUM |
| 动态 API 解析 | PRESENT | GetProcAddress + LoadLibraryA | MEDIUM |
| rdtsc 时间检测 | PRESENT | 多次 rdtsc 调用 | MEDIUM |
| API 指纹检测 | PRESENT | NetApiBufferFree + timeGetTime 用于环境检测 | LOW |
| 随机延迟 | PRESENT | Sleep 随机延迟 | LOW |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 10 | 15 | ? |
N/A
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
与变种 #1 共享 C2,建议同步分析。
见变种 #1 (00cc775f) 的完整行为重建。
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 0x1400060d0 (.rdata) | rundll32.exe (XOR 0xa7) | Execution | 载荷执行工具 | MEDIUM |
| 0x140001808 (.text) | hxxps://zewaplus.club/files/telemetriawork/telepuz.dll (XOR) | C2 URL | 载荷下载地址 | CRITICAL |
| 0x140001808 (.text) | AelvarNetworks\Ledger\hlmzone.dll (XOR) | Persistence | 持久化路径 | HIGH |
| 0x140001808 (.text) | InstallModule (XOR) | Execution | 导出函数参数 | HIGH |
该样本与样本 #1 (00cc775f) 属于同一 WinHTTP 下载器家族,共享 C2 基础设施。两个变种使用不同的 XOR 密钥(0x8e vs 0xa7)、不同的持久化路径和不同的执行参数,表明攻击者维护了多个版本以规避基于哈希和路径的检测。
— — — — — 未生成
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | 未归因 |
| 威胁级别 | MEDIUM |
| 置信度 | 95% — 分析不完整 |
| 关联组织 | 未知 |
| 目标平台 | x86-64 |
| 感染链位置 | 待确定 |
?