⬇ Download sample (07b1a32c53c1efab.zip)

🔴 恶意 — 无壳(Rust原生) | 签名: 无 | Rust RAT/Infostealer 混合型

07b1a32c53c1efab24f54151b1158bad7404374f0dfdee558e7ad80ad278575a
MD5 2d4fe10deb30092875ad0e5327904cd9  |  大小 641,024 bytes (626 KB)  |  来源 N/A  |  分析日期 2026-08-09 12:27
95%
置信度评分
Rust RAT (未命名)

§1 📋 样本概要信息

SHA256
07b1a32c53c1efab24f54151b1158bad7404374f0dfdee558e7ad80ad278575a
MD5
2d4fe10deb30092875ad0e5327904cd9
文件大小
641,024 bytes (626 KB)
文件类型
N/A
目标架构
x86-64
位宽
N/A
字节序
N/A
编译器
Rust (x86_64-pc-windows-msvc) / MSVC Linker 14.16
链接方式
N/A
加壳/保护
无壳 (Rust 原生编译, 总熵 6.38)
入口点
N/A
编译时间戳
N/A
子系统
Windows GUI
数字签名
N/A
📌 概要
该样本为 Rust 编译的 Windows x86-64 远程访问木马(RAT)与信息窃取器(Infostealer)混合型恶意软件。具备 TLS 1.3 加密 C2 通信、浏览器凭证窃取(Chrome/Firefox/IE)、反向 Shell、文件上传下载、注册表持久化、IP 地理定位侦察、屏幕枚举、SendInput 远程控制模拟等完整功能链。通过 Rust 静态链接特性隐藏大部分 API 导入,仅 kernel32.dll 可见。内置 IsDebuggerPresent 反调试检测,使用互斥体确保单实例运行。无明确 C2 IP/域名硬编码,疑似通过命令行参数或配置文件动态指定。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
远程访问木马(RAT)TLS 1.3 加密 C2 + 反向 Shell + 文件上传下载 + 远程命令执行95%
信息窃取器(Infostealer)窃取 Chrome/Firefox/IE 浏览器保存的登录凭证和 Cookies95%
持久化注册表 Run 键 + Policies\Explorer\Run 多重持久化90%
侦察ip-api.com 付费 API 地理定位 + 系统信息收集 + 已安装软件枚举90%
远程控制SendInput 键盘鼠标模拟 + 显示器枚举 + ShellExecute85%
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称未知
C2协议?
C2基础设施?
🎯 威胁组织判定
?

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 初始执行与持久化

行为: 样本启动后创建互斥体确保单实例运行。检测是否以管理员权限运行,若非管理员则尝试 UAC 绕过(Policies\System 注册表检查)。在 HKCU\Software\Microsoft\Windows\CurrentVersion\Run 和 Policies\Explorer\Run 下创建自启动项。枚举已安装软件(Uninstall 注册表键)。

证据: ?

2. 侦察与信息收集

行为: 通过 https://pro.ip-api.com/line/?key=QPVvv1rHQJD2pd2 查询受害主机公网 IP 和地理位置(使用付费 API Key)。收集 Windows 版本信息(ProductName, CurrentBuildNumber)。枚举所有显示器(EnumDisplayMonitors)。

证据: ?

3. C2 连接建立

行为: 使用 TLS 1.3 (AES-128-GCM + ECDSA) 加密连接 C2 服务器。加载 TLS 证书和密钥。执行 TLS 握手流程。若连接失败则显示对应错误信息。支持 TLS On/Off 切换。

证据: ?

4. 浏览器凭证窃取

行为: 遍历 Chrome 用户数据目录(\\Google\\Chrome\\User Data)和 Firefox Profiles 目录(\\Mozilla\\Firefox\\Profiles\)。提取保存的登录凭证(StoredLogins)和 Cookies。同时清理 IE Cookies。操作完成后反馈状态信息。

证据: ?

5. 远程控制与命令执行

行为: 接收 C2 指令执行: 文件上传/下载、cmd.exe 命令执行(ShellExecute)、反向 Shell(StartReverse/StopReverse)、键盘鼠标模拟(SendInput)实现远程桌面控制、进程操作(WriteProcessMemory/TerminateProcess)。

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
IsDebuggerPresent 反调试YESGhidra 反编译确认调用 IsDebuggerPresent API低 — 易绕过
Rust 静态链接隐藏导入YES仅 kernel32.dll 可见于 PE 导入表,实际调用 100+ Windows API
互斥体单实例保护YES调用 CreateMutexA/OpenMutexA 防止多实例运行

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
Ghidra 11.2.1 反编译完成: 2359 个函数, 93,449 行伪代码. 关键函数确认: TLS 握手, 浏览器凭证窃取, 注册表持久化, SendInput 模拟, 反向 Shell.

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
???
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信
⏭️ Cron 分析跳过 QEMU 动态执行 (自动化分析模式下仅执行静态分析). 如需动态分析, 请在隔离 Windows 沙箱中执行样本并观察网络行为.

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
UTF-16LE .rdatahttps://pro.ip-api[.]com/line/?key=QPVvv1rHQJD2pd2&fields=25948155C2/侦察 URLIP 地理定位 API (付费 Pro 版)HIGH
.rdataBreakingSecurity[.]net疑似 C2 域名可能与 Empire 框架或 C2 服务器关联HIGH
.rdataStartReverse / StopReverse功能字符串反向 Shell 启停控制HIGH
.rdataUploading file to Controller:功能字符串文件外泄功能确认HIGH
.rdata[Firefox StoredLogins Cleared!]功能字符串Firefox 凭证窃取确认CRITICAL
.rdata[Chrome cookies found, cleared!]功能字符串Chrome Cookies 窃取确认CRITICAL
.rdata[IE cookies cleared!]功能字符串IE Cookies 窃取HIGH
.rdataTLS13-AES128-GCM-SHA256加密套件TLS 1.3 加密通信确认HIGH
ImportIsDebuggerPresent反调试 API检测调试器存在MEDIUM
ImportWriteProcessMemory代码注入 API进程内存写入/代码注入能力HIGH

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

IP 地理定位 API Key: QPVvv1rHQJD2pd2 (ip-api.com Pro)
域名: BreakingSecurity.net
TLS 指纹: TLS 1.3 AES-128-GCM ECDSA

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族Rust RAT (未命名)
威胁级别CRITICAL
置信度95% — 分析不完整
关联组织未归因
目标平台x86-64
感染链位置待确定

⚡ 综合判定

?