x86_64 PE 勒索木马,判定为 LockBit 变种。.text 熵 7.878 表明加壳,导入仅含 LoadLibraryA/GetProcAddress/VirtualProtect 四个 API(典型存根模式)。多引擎情报 55/75 恶意,社区沙箱威胁分 100,多位引擎明确报 LockBit。静态脱壳仅得噪声碎片,需运行时 dump。威胁假…
状态:仅碎片(zlib-static-noise)— 非主载荷
| 来源 | 大小 | 类型 | SHA256 | 导入 DLL |
|---|---|---|---|---|
| zlib@.text+0x3716/wbits=-15 | 268 | raw | 7a2e0760d62664b1… | — |
| zlib@.text+0x4907/wbits=-15 | 257 | raw | 2e8331dedc88586b… | — |
| zlib@.text+0x58b/wbits=-15 | 65 | raw | 6cd20e32fdf3cc90… | — |
only tiny inflate fragments recovered (noise/tables) — not the main packed payload; runtime dump at VirtualAlloc/OEP required;需运行时在 VirtualAlloc/OEP 处 dump
| 节名 | VSize | RawSize | 熵 |
|---|---|---|---|
| .data | 1146880 | 0 | |
| .text | 53248 | 49664 | 7.878 |
| .rdata | 4096 | 512 | 1.372 |
节表(3 节):
| 节名 | 虚拟大小 | 原始大小 | 熵 | 特征 |
|------|---------|---------|-----|------|
| .data | 1,146,880 | 0 | — | RW |
| .text | 53,248 | 49,664 | 7.878 | RX |
| .rdata | 4,096 | 512 | 1.372 | R |
证据:.data 节 raw_…
基于本地 VPS Capstone 反汇编(入口 0x0,x86_64),执行流程推断:
| 地址 | 指令 |
|---|---|
| 0x0000 | push rbx |
| 0x0001 | push rsi |
| 0x0002 | push rdi |
| 0x0003 | push rbp |
| 0x0004 | lea rsi, [rip - 0xbf1e] |
| 0x000b | lea rdi, [rsi - 0x11801d] |
| 0x0012 | push rdi |
| 0x0013 | xor ebx, ebx |
| 0x0015 | sub ecx, ecx |
| 0x0017 | or rbp, 0xffffffffffffffff |
| 0x001b | call 0x70 |
| 0x0020 | add ebx, ebx |
| 0x0022 | je 0x26 |
| 0x0024 | repz ret |
| 0x0026 | mov ebx, dword ptr [rsi] |
| 0x0028 | sub rsi, -4 |
| 0x002c | adc ebx, ebx |
| 0x002e | mov dl, byte ptr [rsi] |
| 0x0030 | repz ret |
| 0x0032 | lea rax, [rdi + rbp] |
| 0x0036 | cmp ecx, 5 |
| 0x0039 | mov dl, byte ptr [rax] |
| 0x003b | jbe 0x5e |
| 0x003d | cmp rbp, -4 |
反汇编引擎:capstone
| 能力 | API / 线索 |
|---|---|
| process_inject | KERNEL32.DLL!VirtualProtect |
静态能力矩阵(基于导入与结构推断):
| 能力维度 | 证据 API/特征 | 推断行为 |
|---------|-------------|--------|
| 动态加载 | LoadLibraryA + GetProcAddress | 运行时加载任意 DLL/API,绕过静态检测 |
| 内存注入 | VirtualProtect | 修改内存页为可执行,实现解压载荷注入 |
| 载荷解压 | .text 高熵 + LZ 代码模式 | 自解压加密/压缩的勒索核心载荷 |
| 文件加密 | 情报标注 LockBit/ransomwar…
证据:多引擎情报显示 55 个引擎判定恶意,0 无害,15 未检出。社区沙箱威胁分 100/100,家族标记 Ulise.Generic。多位引擎明确报出 LockBit(Lionic: Trojan.Win32.LockBit; TrendMicro: Ransom.Win64.LOCKBIT; Microsoft: Ransom:Win64/L…
多维论证:
| 维度 | 观测 | 判决 |
|------|------|------|
| 静态结构 | 极少导入 + .text 熵 7.878 + BSS 1.1MB | 恶意(加壳存根特征) |
| 情报交叉 | 55 引擎恶意 + 沙箱分 100 + LockBit/Ulise 高一致 | 恶意(强社区共识) |
| 动态行为 | 无社区动态记录(沙箱为静态分析模式) | 不完全,但静态+情报已充分 |
| 误报排除 | 0 引擎报无害,导入无合法用途组合 | 无误报信号 |
证据:多引擎情报中 55/75 判定恶意且含 LockBit/Ulise 明确命名,…
最终判定:恶意(malicious),置信度 95%。样本为加壳 x86_64 PE 勒索木马,多引擎情报与沙箱交叉确认其 LockBit/Ulise 勒索家族身份。静态结构高度异常(.text 高熵、极少导入、大 BSS),符合加壳存根模式。静态脱壳未成功,核心载荷需运行时 dump 分析。
处置建议:
4.…