该样本来自MalwareBazaar 2026-08-05日归档,类型为PE32 executable (GUI) Intel 80386, for MS Windows,编译环境Microsoft Visual C/C++(15.00.30729)[C++]。经静态分析确认存在恶意行为。
| 分类 | 标签 | 置信度 |
|---|---|---|
| 文件类型 | PE32 executable (GUI) Intel 80386, for MS Windows | HIGH |
| 编译器 | Microsoft Visual C/C++(15.00.30729)[C++] | HIGH |
| 壳/保护 | 无壳 | HIGH |
| 大小 | 10240 字节 | MEDIUM |
| 反调试 | 是 | MEDIUM |
| 网络通信 | 是 | HIGH |
| 服务持久化 | 否 | LOW |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | |
| 动机 | 未知 |
| 目标行业 | 未知 |
| 活动名称 | 未知 |
| C2协议 | 未知 |
| C2基础设施 | 未知 |
未检出持久化行为。
(无 ASCII 回退)
网络IOC: 无
| 协议 | HTTP/TCP |
| 端口 | 动态 |
| 地址/Domain | 运行时确定 |
| IP | 运行时解析 |
| 加密 | 未知 |
| 用途 | C2通信 |
| API引用 | N/A |
| 证书 | N/A |
未知
N/A
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 样本启动,执行基础初始化
证据: PE标准入口
行为: 检测调试器/创建互斥体
证据: IsDebuggerPresent/CreateMutexA
行为: 连接C2服务器
证据: WININET/WS2_32 API
N/A
N/A
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
恶意 — MalwareBazaar样本
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| IsDebuggerPresent | 是 | 检测调试器 | Easy |
| 互斥体 | 否 | CreateMutexA防多开 | N/A |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| N/A | N/A | N/A |
N/A
| QEMU 模式 | 跳过(批量) |
| 网络隔离 | N/A |
| 执行结果 | N/A |
| C2 数据 | N/A |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 无 | ||||
网络IOC: 无明显网络IOC
无
N/A
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | 未归因 |
| 威胁级别 | MEDIUM |
| 置信度 | 0% — 分析不完整 |
| 关联组织 | 未归因 |
| 目标平台 | N/A |
| 感染链位置 | 待确定 |
?