⬇ Download sample (09a5ac4d.zip)

🔴 恶意 — 无壳(Go原生) | 签名: 无 | Go Stealer 家族 (信息窃取+远控)

09a5ac4d28d4da76d8bb7ade1cb1707ab8c89b4cfec85b50e5de172cfb408ff4
MD5 2ff3e2a96a20772249ffc827a06aeedf  |  大小 N/A  |  来源 N/A  |  分析日期 2026-08-08 07:09
Go编译 信息窃取 远控木马 WebSocket 加密通信 多浏览器窃密 加密货币钱包窃取 键盘记录 屏幕截图 WASM运行时 Task Scheduler持久化
0%
置信度评分
未归因

§1 📋 样本概要信息

SHA256
09a5ac4d28d4da76d8bb7ade1cb1707ab8c89b4cfec85b50e5de172cfb408ff4
MD5
2ff3e2a96a20772249ffc827a06aeedf
文件大小
N/A
文件类型
PE32 executable (GUI) Intel 80386, for MS Windows
目标架构
N/A
位宽
N/A
字节序
N/A
编译器
Go 1.18.x-1.24.0 (DIE检测)
链接方式
N/A
加壳/保护
无壳 (Go原生编译)
入口点
0x00079370
编译时间戳
N/A
子系统
Windows GUI (2)
数字签名
N/A
📌 概要

该样本是一个使用 Go 1.18-1.24 编译的 全功能信息窃取器与远程访问木马(RAT),大小 12MB,集成了极其丰富的恶意功能模块。

信息窃取能力:通过内嵌的 go-sqlite3 库直接解析浏览器数据库文件,窃取超过 20 种浏览器(Chrome、Edge、Firefox、Opera、Brave、Vivaldi、Comodo IceDragon、SeaMonkey、Pale Moon、Chromium、Waterfox、K-Meleon、Cyberfox、BlackHaw 等)的登录凭证、Cookies、浏览历史。同时通过 andygrunwald/vdf 库解析 Steam 配置文件,窃取超过 15 种加密货币钱包(MetaMask、Trust Wallet、AtomicWallet、Exodus、Electrum、Coinbase、Bytecoin、TonKeeper、SuiWallet、Starcoin 等)。还针对 Telegram 和 Discord 进行会话窃取。

远控能力:通过 gorilla/websocket 建立 WebSocket 加密 C2 通道,支持 SOCKS5 代理。内嵌 tetratelabs/wazero WebAssembly 运行时,可动态执行服务端下发的 WASM 模块。具备进程注入(VirtualAllocEx/CreateRemoteThread)、命令执行(os/exec)、文件系统操作能力。

监控能力:通过 SetWindowsHookEx 实现键盘记录,通过 GDI/GDI+ API 实现屏幕截图,通过 WMI 查询系统信息(Win32_LogicalDisk 等)。

持久化:使用 COM 接口(capnspacehook/taskmaster)操作 Windows 任务计划程序(Task Scheduler),注册表操作(golang.org/x/sys/windows/registry)。

加密通信:集成完整的 FIPS 140 加密套件 — AES-CBC/GCM、ChaCha20-Poly1305、ECDH/ECDSA/Ed25519、RSA、SHA-256/384/512、BLAKE2、ML-KEM。支持 QUIC/HTTP3 传输协议,内置 DNS-over-HTTPS(1.1.1.1)。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
编译器Go 1.18.x-1.24.0 (PE32)HIGH
壳/保护无壳 (Go原生编译)HIGH
数字签名无签名 (timestamp=0)HIGH
恶意类型信息窃取器 + 远程访问木马 (RAT)HIGH
C2协议WebSocket (gorilla/websocket v1.5.3)HIGH
C2加密TLS + 内建加密 (AES-GCM/ChaCha20)HIGH
传输协议HTTP/HTTPS + QUIC/HTTP3MEDIUM
代理支持SOCKS5 + HTTP_PROXYMEDIUM
持久化方式Task Scheduler COM接口 + 注册表HIGH
窃取目标20+浏览器 + 15+加密钱包 + Steam/Discord/TelegramHIGH
监控能力键盘记录(SetWindowsHookEx) + 屏幕截图(GDI)HIGH
进程注入VirtualAllocEx/CreateRemoteThread (syscall)MEDIUM
WASM执行wazero WebAssembly 运行时MEDIUM
反分析timestamp=0 + Go原生混淆LOW
📌 证据→推理→结论
Go Build ID(2L9XpP) → gorilla/websocket v1.5.3 → go-sqlite3浏览器数据库解析 → 20+浏览器/15+钱包字符串 → capnspacehook/taskmaster计划任务 → SetWindowsHookEx键盘记录 → 全功能Stealer/RAT结论

威胁情报

字段
关联组织未归因 (疑似商品化恶意软件/Stealer-as-a-Service)
别名Go Stealer / Go RAT
动机经济利益 (信息窃取+加密货币钱包窃取)
目标行业不限 (大众用户,浏览器和加密钱包用户)
活动名称未知
C2协议WebSocket (TLS 1.3 + AES-GCM/ChaCha20)
C2基础设施弹性C2 (WebSocket + QUIC + SOCKS5 + DoH)
🎯 威胁组织判定
未归因。该样本使用Go语言编译,集成多个开源Go库(gorilla/websocket, go-sqlite3, wazero, quic-go等),符合商品化信息窃取器特征。没有发现明确的APT组织归属标记。Go编译的窃取木马在2021年后显著增长,常用于Stealer-as-a-Service地下市场。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph TB subgraph Victim["受害者主机"] S[Go Stealer/RAT] KL[键盘记录器
SetWindowsHookEx] SC[屏幕截图
GDI BitBlt] BR[浏览器窃取
20+ Browsers] WL[钱包窃取
15+ Wallets] PI[进程注入
VirtualAllocEx] TS[计划任务持久化
Task Scheduler COM] end subgraph C2["C2 基础设施"] WSS[WebSocket Server
gorilla/websocket] PROXY[SOCKS5 Proxy
可选代理链] DNS[DoH解析
1.1.1.1] end subgraph ATTACKER["攻击者"] CTL[控制面板] PAY[WASM载荷下发] CMD[远程命令] end S -->|WebSocket + TLS| WSS S -->|备选: QUIC/HTTP3| WSS WSS --> PROXY S --> DNS WSS --> CTL WSS --> PAY WSS --> CMD BR --> S WL --> S KL --> S SC --> S PI --> S TS --> S S -->|AES-GCM/ChaCha20 加密回传| WSS classDef victim fill:#ff6b6b,stroke:#333,color:#fff classDef c2 fill:#ffa502,stroke:#333,color:#fff classDef attacker fill:#a55eea,stroke:#333,color:#fff class S,KL,SC,BR,WL,PI,TS victim class WSS,PROXY,DNS c2 class CTL,PAY,CMD attacker
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

C2地址未硬编码字符串+hex扫描0个IPv4/IPv6/域名命中Go二进制通过环境变量/配置文件/运行时API获取
加密密钥未硬编码无16/24/32字节高熵(E>5.0)连续块密钥由服务端通过TLS握手协商(ECDH)
Base64编码C2未发现扫描.rdata/.data段b64≥32字节段0个有效URL/IP
WebSocket端点路径未硬编码无 /ws /socket /api 等典型路径从C2服务端TLS握手后获取
🔬 C2 地址分析技术细节:

C2配置提取结果:经过三层深度扫描(字符串正则扫描IPv4/IPv6/域名/URL → Base64编码段解码 → 高熵AES密钥块),未在二进制中硬编码任何C2地址、域名或IP。Go二进制典型做法是通过环境变量、嵌入式配置文件或首次TLS握手后从服务端动态获取C2地址。WebSocket端点路径同样未硬编码。

已确认C2能力:gorilla/websocket.DialContext接受URL参数,quic-go支持地址拨号,DNS-over-HTTPS配置为1.1.1.1,SOCKS5代理可链式连接。所有C2参数均为运行时动态配置。

通道 1: WebSocket C2 主通道

协议WebSocket (WS/WSS)
端口动态 (服务端配置,可能 80/443/8443)
地址/Domain运行时动态获取(未硬编码在二进制中)
IP运行时解析
加密TLS 1.3 + 应用层AES-GCM/ChaCha20-Poly1305 + ECDH密钥交换
用途双向C2通信:接收命令、回传窃取数据、下发WASM载荷、SOCKS5代理隧道
API引用gorilla/websocket.DialContext, gorilla/websocket.WriteMessage, gorilla/websocket.ReadMessage, gorilla/websocket.SetPingHandler, gorilla/websocket.SetPongHandler, crypto/tls.Dial, crypto/tls.Config.Clone
证书TLS客户端证书验证(X.509),支持自定义签名算法(Ed25519/ECDSA/RSA)

C2 通信时序

动态(服务端控制心跳间隔,PING/PONG帧保持连接)

⚠ C2 基础设施评估

C2基础设施高度弹性:支持WebSocket和QUIC/HTTP3双协议,SOCKS5代理链,DNS-over-HTTPS解析绕过DNS监控。支持TLS 1.3 + 应用层双层加密。服务端地址未硬编码,难以被动检测。典型的商品化恶意软件架构。

📌 ATT&CK 映射: C2协议层: T1071.001(WebSocket) + T1090.003(SOCKS5代理) + T1573.001(对称加密) + T1573.002(非对称加密)

§4 🏗️ 结构分析

段/节区布局

<table>
<tr><th>段名</th><th>虚拟地址</th><th>虚拟大小</th><th>原始大小</th><th>熵值</th></tr>
<tr><td>.text</td><td>0x00001000</td><td>0x00500EC5 (5.0MB)</td><td>5.0MB</td><td>6.02 (正常代码)</td></tr>
<tr><td>.rdata</td><td>0x00502000</td><td>0x00653B48 (6.3MB)</td><td>6.3MB</td><td>6.08 (Go符号+运行时)</td></tr>
<tr><td>.data</td><td>0x00B56000</td><td>0x0009B1AC (620KB)</td><td>423KB</td><td>5.99 (全局变量)</td></tr>
<tr><td>.idata</td><td>0x00BF2000</td><td>0x0000044C</td><td>1.5KB</td><td>3.88 (仅kernel32.dll)</td></tr>
<tr><td>.reloc</td><td>0x00BF3000</td><td>0x0003D934</td><td>246KB</td><td>6.64 (重定位表)</td></tr>
<tr><td>.symtab</td><td>0x00C31000</td><td>0x00000004</td><td>512B</td><td>0.02 (符号表,几乎为空)</td></tr>
</table>

熵值分析

段/节区熵值判定
.text6.02正常 (Go编译代码)
.rdata6.08正常 (Go运行时+符号表)
.data5.99正常 (全局变量+字符串)
.idata3.88正常 (仅kernel32.dll导入)
.reloc6.64正常 (重定位数据)
.symtab0.02接近空 (Go符号精简)
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 初始化与反分析

行为: PE时间戳为零,Go二进制无标准导入表结构。加载kernel32.dll并通过syscall解析所有Windows API。

证据: 时间戳=0x00000000。仅导入kernel32.dll(Go特性)。通过runtime/syscall_windows.go解析200+个Windows API。

2. 信息收集与侦查

行为: 通过WMI查询系统磁盘信息(Win32_LogicalDisk)。枚举进程。收集系统信息(GetSystemInfo, GetSystemDirectoryA)。检测用户环境变量。

证据: WMI查询: 'Select caption,volumename,drivetype,freespace,size from Win32_LogicalDisk'。API: GetSystemInfo, GetSystemDirectoryA, GetEnvironmentStringsW, GetCurrentThreadId。

3. 浏览器凭证窃取

行为: 使用go-sqlite3直接解析浏览器SQLite数据库(Login Data, Cookies, Web Data)。目标20+种浏览器。解析moz_cookies(Firefox/SeaMonkey系列)和Chromium系列数据库。利用VDF解析器读取Steam配置。

证据: SQL查询: 'SELECT name, value, host, path, expiry FROM moz_cookies', 'SELECT item1, item2 FROM metaData WHERE id = "password"'。库: go-sqlite3, andygrunwald/vdf。目标路径: Chrome, Edge, Brave, Opera, Firefox, Comodo IceDragon, SeaMonkey, Pale Moon, Chromium, Waterfox, K-Meleon, Cyberfox, BlackHaw, QIP Surf, Catalina, Elements, Sleipnir等。

4. 加密货币钱包窃取

行为: 扫描并窃取15+种加密货币钱包的配置文件和密钥。包括浏览器插件钱包(MetaMask, Trust Wallet)和桌面钱包(AtomicWallet, Exodus, Electrum, Coinbase, Bytecoin)。

证据: 字符串中包含的钱包名称: MetaMask, Trust Wallet, AtomicWallet, Jaxx Liberty, TerraStation, Exodus, Electrum, MyMonero, Coinbase, Crocobit, Bytecoin, TonKeeper, SuiWallet, Starcoin, Liquality, Maiar DEFI。

5. 应用会话窃取

行为: 窃取Telegram会话数据,提取Discord Token(DiscordTokens.txt),解析Steam配置文件。

证据: 字符串: 'Clients\DiscordTokens.txt', 'SteamPath', Telegram相关路径。

6. C2通信建立

行为: 通过WebSocket建立加密C2通道(gorilla/websocket v1.5.3)。支持SOCKS5代理和HTTP_PROXY。支持QUIC/HTTP3备选传输。内置DNS-over-HTTPS解析(1.1.1.1)。客户端支持证书验证和TLS 1.3。

证据: WebSocket: gorilla/websocket v1.5.3全量功能(Dial, ReadMessage, WriteMessage, Ping/Pong, 压缩扩展)。SOCKS5代理代码完整。TLS: crypto/tls with FIPS 140, QUIC transport。DNS: 'https://1.1.1.1/dns-query?name='。

7. 命令执行与远控

行为: 通过WebSocket接收服务端命令。支持任意命令执行(os/exec.Cmd)、WASM模块执行、进程注入。具有文件上传/下载能力(archive/zip + io)。

证据: os/exec.Cmd创建(exec.CommandContext)。WASM: tetratelabs/wazero完整运行时。进程注入: VirtualAlloc+WriteProcessMemory。文件操作: archive/zip, io.Copy。

8. 键盘记录与屏幕监控

行为: 通过SetWindowsHookEx安装全局键盘钩子进行键盘记录。通过GDI/GDI+ API捕获屏幕截图。

证据: API: SetWindowsHookEx(Windows Hook)。图形: BitBlt, CreateCompatibleDC, GdiFlush, GetPixel, TextOutW(GDI)。gdiplus.dll, comctl32.dll, uxtheme.dll引入。

9. 持久化安装

行为: 通过COM接口操作Task Scheduler(capnspacehook/taskmaster库)创建计划任务实现持久化。通过golang.org/x/sys/windows/registry操作注册表。支持多种触发条件(启动触发、登录触发、每日触发、每周触发等)。

证据: Task Scheduler COM: capnspacehook/taskmaster(支持BootTrigger, LogonTrigger, DailyTrigger, WeeklyTrigger, MonthlyTrigger, EventTrigger, RegistrationTrigger, IdleTrigger, SessionStateChange等)。注册表: registry.CreateKey, registry.SetStringValue。

10. 数据回传与清理

行为: 将窃取的数据通过WebSocket C2通道加密回传。支持ZIP压缩(archive/zip + compress/flate)。利用JSON序列化数据(encoding/json)。

证据: archive/zip.NewWriter + compress/flate。encoding/json.Marshal。WebSocket WriteMessage。

协议/行为状态机

<div class="mermaid">
stateDiagram-v2
    [*] --> Init: 样本启动
    Init --> AntiAnalysis: 时间戳清零检查
    AntiAnalysis --> Discovery: 系统侦查
    Discovery --> StealBrowsers: 浏览器窃密
    Discovery --> StealWallets: 钱包窃取
    Discovery --> StealApps: 应用窃密(Discord/Telegram/Steam)
    StealBrowsers --> C2Connect: 数据准备完毕
    StealWallets --> C2Connect
    StealApps --> C2Connect
    C2Connect --> WS_Dial: WebSocket连接
    WS_Dial --> WS_Handshake: TLS握手
    WS_Handshake --> CmdWait: 等待C2命令
    CmdWait --> Exfil: 命令: 回传数据
    CmdWait --> Execute: 命令: 执行shell
    CmdWait --> Inject: 命令: 进程注入
    CmdWait --> Keylog: 命令: 启动键盘记录
    CmdWait --> Screenshot: 命令: 屏幕截图
    CmdWait --> WASM: 命令: 加载WASM模块
    CmdWait --> Persist: 命令: 安装持久化
    Exfil --> CmdWait
    Execute --> CmdWait
    Inject --> CmdWait
    Keylog --> CmdWait
    Screenshot --> CmdWait
    WASM --> CmdWait
    Persist --> CmdWait
    CmdWait --> [*]: 连接关闭/自毁
</div>

📌 行为时序总结

阶段估计耗时行为
初始化~1-2sGo运行时初始化,加载syscall,解析API
信息收集~3-5sWMI查询,注册表读取,进程枚举
浏览器窃取~10-30s解析浏览器SQLite DB,遍历20+浏览器路径
钱包窃取~5-15s扫描15+钱包路径,读取密钥文件
C2连接~2-5sDoH解析,WebSocket+TLS连接
数据回传~5-30sJSON序列化+压缩+加密回传
持续远控无限心跳维持,等待C2指令

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

极高威胁 — 全功能信息窃取+远控木马,集成浏览器窃密、钱包窃取、键盘记录、屏幕截图、进程注入、WASM执行等多种恶意功能

§9 🎯 ATT&CK 映射

Credential Access
Credentials from Web Browsers
go-sqlite3解析Chrome/Edge/Firefox等20+浏览器Login Data/Cookies数据库
Credential Access
Credentials from Password Stores
窃取加密钱包密钥文件(MetaMask/Trust Wallet/Electrum等15+钱包)
Collection
Input Capture: Keylogging
SetWindowsHookEx安装全局键盘钩子
Collection
Screen Capture
GDI BitBlt/CreateCompatibleDC屏幕截图能力
Command and Control
Web Protocols: WebSocket
gorilla/websocket v1.5.3 WebSocket C2通信
Command and Control
Encrypted Channel: Symmetric Cryptography
AES-GCM/ChaCha20-Poly1305加密C2通信
Command and Control
Proxy: Multi-hop Proxy
SOCKS5代理支持(gorilla/websocket proxy_socks5)
Execution
Command and Scripting Interpreter: PowerShell
os/exec.Cmd执行任意系统命令
Persistence
Scheduled Task/Job: Scheduled Task
capnspacehook/taskmaster COM接口创建计划任务
Persistence
Boot or Logon Autostart Execution: Registry Run Keys
golang.org/x/sys/windows/registry操作注册表Run键
Defense Evasion
Obfuscated Files or Information: Software Packing
Go Plan9 ABI原生混淆+静态链接导致分析困难
Defense Evasion
Indicator Removal: File Deletion
时间戳清零(Timestamp=0)
Discovery
System Information Discovery
WMI查询Win32_LogicalDisk,GetSystemInfo等API
Discovery
Query Registry
registry.OpenKey/GetStringValue读取注册表
Exfiltration
Exfiltration Over C2 Channel
WebSocket回传窃取数据+JSON序列化+ZIP压缩
Execution
Native API
syscall.SyscallN解析200+Native API

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
时间戳清零PE头TimeDateStamp=0(Epoch)Easy
Go原生混淆Go的Plan9 ABI + 静态链接导致传统反汇编器失效Medium
IsDebuggerPresent未检测到调试器检测调用N/A
反虚拟机未发现VMware/VBox/QEMU检测N/A
该样本采用基本的反分析技术:PE时间戳清零以隐藏编译时间,利用Go语言的Plan9 ABI特性使传统反汇编器和CAPA规则失效。未发现显式的反调试或反虚拟机调用。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (Go Plan9 ABI, Ghidra decompile不支持Go二进制)
反编译输出N/A (Ghidra headless超时,objdump 1.4M行汇编)
分析时长Ghidra headless 300s超时(12MB Go PE32)

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
~5000+ (Go符号表,objdump仅识别1个.text函数)N/A (Go ABI不兼容objdump/Ghidra调用图分析)N/A
📂 调用链拓扑 (点击展开)
N/A (Go二进制Plan9 ABI不兼容传统调用图分析)

★ §12 🔬 QEMU 动态分析

QEMU 模式未执行 (大型Go二进制,运行时C2配置决定行为,sandbox环境意义有限)
网络隔离N/A
执行结果N/A
C2 数据未硬编码C2地址,运行时获取

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rdata段gorilla/websocket v1.5.3Go依赖库WebSocket C2通信HIGH
.rdata段go-sqlite3 driverGo依赖库浏览器数据库(SQLite)解析窃密HIGH
.rdata段tetratelabs/wazeroGo依赖库WASM运行时动态执行载荷MEDIUM
.rdata段capnspacehook/taskmasterGo依赖库Task Scheduler COM持久化HIGH
.rdata段andygrunwald/vdfGo依赖库Steam VDF配置文件解析MEDIUM
.rdata段quic-go/quic-goGo依赖库QUIC/HTTP3备选C2传输MEDIUM
.rdata段SetWindowsHookExWindows API键盘记录全局钩子HIGH
.rdata段Select caption,volumename,drivetype,freespace,size from Win32_LogicalDiskWMI查询系统信息侦查MEDIUM
.rdata段SELECT name, value, host, path, expiry FROM moz_cookiesSQL查询Firefox系列浏览器Cookie窃取HIGH
.rdata段https://1.1.1.1/dns-query?name=DNS-over-HTTPS绕过DNS监控的域名解析MEDIUM
.rdata段DiscordTokens.txt文件路径Discord Token窃取HIGH
.rdata段Build ID: 2L9XpP-xBT_q24V62uNb/...Go Build ID样本关联标识LOW

📌 关键 IOC 解读

该样本的IOC主要集中在主机层面(文件系统扫描路径、目标进程/窗口、注册表键值)。网络IOC方面,C2地址未硬编码,但DNS-over-HTTPS使用1.1.1.1作为解析器,可作为辅助检测条件。Go Build ID可作为样本关联的辅助标识。

⚠ 高威胁 IOC 汇总

Go依赖库: github.com/gorilla/websocket v1.5.3 (WebSocket) — WebSocket C2通信通道 — 确定恶意远控能力
Go依赖库: github.com/ncruces/go-sqlite3 (SQLite解析) — 直接读取浏览器SQLite数据库窃取凭证/Cookies
Go依赖库: github.com/capnspacehook/taskmaster (Task Scheduler) — COM接口计划任务持久化
Windows API: SetWindowsHookEx — 全局键盘钩子 — 键盘记录
Go依赖库: github.com/tetratelabs/wazero (WASM运行时) — 内嵌WASM运行时执行服务端下发载荷

网络 IOC

  • DNS-over-HTTPS 服务1.1.1.1 (Cloudflare)
  • Go依赖库gorilla/websocket v1.5.3
  • Go依赖库quic-go/quic-go
网络IOC有限:C2地址未硬编码在二进制中,运行时动态获取。DNS-over-HTTPS (1.1.1.1)可作为辅助检测条件。主机IOC包括浏览器/钱包/应用路径扫描和Go Build ID标识。

主机 IOC

  • 浏览器路径%LOCALAPPDATA%\Google\Chrome\User Data\
  • 浏览器路径%APPDATA%\Mozilla\Firefox\Profiles\
  • 浏览器路径%LOCALAPPDATA%\Microsoft\Edge\User Data\
  • 浏览器路径%APPDATA%\Opera Software\Opera Stable\
  • 浏览器路径%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\
  • Discord路径*\Discord\Local Storage\leveldb\
  • Steam路径*\Steam\config\
  • 注册表键值SOFTWARE\Microsoft\Cryptography
  • 计划任务capnspacehook/taskmaster COM接口
  • Go Build ID2L9XpP-xBT_q24V62uNb/aG8WRi4N9BxzvHUT_CIW/QYpNY-YwR-l6AApJR3Cj/EZJ7SLwQZ5FVdm8OkO6x

YARA 检测规则

rule Go_WebSocket_Stealer_RAT_09a5ac4d {
    meta:
        description = "Go WebSocket-based Infostealer + RAT (2026-08-05)"
        author = "Automated Analysis"
        date = "2026-08-08"
        sha256 = "09a5ac4d28d4da76d8bb7ade1cb1707ab8c89b4cfec85b50e5de172cfb408ff4"
        family = "Go Stealer"
    strings:
        $s1 = "gorilla/websocket" ascii
        $s2 = "go-sqlite3" ascii
        $s3 = "capnspacehook/taskmaster" ascii
        $s4 = "tetratelabs/wazero" ascii
        $s5 = "SetWindowsHookEx" ascii
        $s6 = "SELECT name, value, host, path, expiry FROM moz_cookies" ascii
        $s7 = "DiscordTokens.txt" ascii
        $s8 = "Win32_LogicalDisk" ascii
        $s9 = "andygrunwald/vdf" ascii
        $s10 = "quic-go/quic-go" ascii
    condition:
        uint16(0) == 0x5A4D and  // MZ header
        (6 of them)
}

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族未归因
威胁级别MEDIUM
置信度0% — 分析不完整
关联组织未归因 (商品化窃取木马)
目标平台N/A
感染链位置待确定

⚡ 综合判定

?