⬇ Download sample (023158a37cbae730.zip)

🔴 恶意 — 无壳 | 签名: 无 | WinHTTP 下载器变种 (zewaplus.club) — XOR 密钥 0xa7

023158a37cbae730c63eee626a396dc22f305ace61471498e13b4b1f36356502
MD5 89a36b401a7b2c1c6264527cc18da6a9  |  大小 18432  |  来源 N/A  |  分析日期 2026-08-12 12:26
95%
置信度评分
未归因

§1 📋 样本概要信息

SHA256
023158a37cbae730c63eee626a396dc22f305ace61471498e13b4b1f36356502
MD5
89a36b401a7b2c1c6264527cc18da6a9
文件大小
18432
文件类型
N/A
目标架构
x86-64
位宽
N/A
字节序
N/A
编译器
未知
链接方式
N/A
加壳/保护
入口点
N/A
编译时间戳
N/A
子系统
N/A
数字签名
N/A
📌 概要
该样本是样本 00cc775f 的变种,同属 WinHTTP 下载器家族。使用 XOR 密钥 0xa7(变种 #1 使用 0x8e)加密所有字符串和 API 名称。通过 WinHTTP 从 hxxps://zewaplus[.]club/files/telemetriawork/telepuz.dll 下载 DLL 载荷,保存至 %APPDATA%\AelvarNetworks\Ledger\hlmzone.dll,并通过 rundll32.exe 以 InstallModule 导出函数执行。反分析技术使用 NETAPI32.NetApiBufferFree + WINMM.timeGetTime 替代原版的 USERENV + MPR DLL。其余核心逻辑(动态 API 解析、rdtsc 反调试、WinHTTP 下载器)与变种 #1 完全一致。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
类型下载器/Dropper(变种)HIGH
家族WinHTTP 下载器变种 (zewaplus.club)HIGH
XOR 密钥0xa7(变种 #1: 0x8e)HIGH
持久化路径%APPDATA%\AelvarNetworks\Ledger\hlmzone.dllHIGH
执行参数rundll32.exe,InstallModuleHIGH
编译器MSVC 2022 v17.6HIGH
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称?
C2协议?
C2基础设施?
🎯 威胁组织判定
?

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1

行为: 使用 NetApiBufferFree + timeGetTime 进行 API 指纹环境检测。rdtsc 反调试。GetComputerNameA、GetNativeSystemInfo、GetSystemDefaultLCID 收集系统信息。

证据: ?

2

行为: XOR 0xa7 解密 kernel32.dll、shell32.dll、winhttp.dll 名称,LoadLibraryA 加载后通过 GetProcAddress 解析 23+ API。

证据: ?

3

行为: 通过 WinHTTP 从 hxxps://zewaplus[.]club/files/telemetriawork/telepuz.dll 下载 DLL 载荷。

证据: ?

4

行为: 写入 %APPDATA%\AelvarNetworks\Ledger\hlmzone.dll,通过 rundll32.exe,InstallModule 执行。

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
字符串 XOR 加密PRESENTXOR 密钥 0xa7(变种 #1: 0x8e)MEDIUM
动态 API 解析PRESENTGetProcAddress + LoadLibraryAMEDIUM
rdtsc 时间检测PRESENT多次 rdtsc 调用MEDIUM
API 指纹检测PRESENTNetApiBufferFree + timeGetTime 用于环境检测LOW
随机延迟PRESENTSleep 随机延迟LOW

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
1015?
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

⚠️ 动态分析未执行

与变种 #1 共享 C2,建议同步分析。

见变种 #1 (00cc775f) 的完整行为重建。

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x1400060d0 (.rdata)rundll32.exe (XOR 0xa7)Execution载荷执行工具MEDIUM
0x140001808 (.text)hxxps://zewaplus.club/files/telemetriawork/telepuz.dll (XOR)C2 URL载荷下载地址CRITICAL
0x140001808 (.text)AelvarNetworks\Ledger\hlmzone.dll (XOR)Persistence持久化路径HIGH
0x140001808 (.text)InstallModule (XOR)Execution导出函数参数HIGH

📌 关键 IOC 解读

该样本与样本 #1 (00cc775f) 属于同一 WinHTTP 下载器家族,共享 C2 基础设施。两个变种使用不同的 XOR 密钥(0x8e vs 0xa7)、不同的持久化路径和不同的执行参数,表明攻击者维护了多个版本以规避基于哈希和路径的检测。

⚠ 高威胁 IOC 汇总

C2 Domain:
MD5:
SHA256:
Filename:
Directory:

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族未归因
威胁级别MEDIUM
置信度95% — 分析不完整
关联组织未知
目标平台x86-64
感染链位置待确定

⚡ 综合判定

?