⬇ Download sample (0ee77832.zip)

🟠 可疑 — 无壳 | 签名: 无 | 恶意软件依赖组件 (×3)

0ee7783213426a5e46bc11a91acf5f2d73890bb09bbf4f3b932a4b79eeb6b820
MD5 9e9b0ef4fc739c3eb36a762122451992  |  大小 166 KB (×3)  |  来源 2020-02-25.zip  |  分析日期 2026-08-07
MSVC 2015 DLL组件 ×3变种 同一Build CreateThread
60%
置信度评分
恶意软件依赖组件

§1 📋 样本概要信息

SHA256
0ee7783213426a5e46bc11a91acf5f2d73890bb09bbf4f3b932a4b79eeb6b820
MD5
9e9b0ef4fc739c3eb36a762122451992
文件大小
166 KB (×3)
文件类型
PE32 DLL (GUI) ×3
目标架构
x86
位宽
32-bit
字节序
LE
编译器
Microsoft Visual C++ 2015 (MSVC 19.00.24215)
链接方式
Dynamic (KERNEL32.dll)
加壳/保护
无壳 (MSVC 2015 原生)
入口点
N/A (DLL)
编译时间戳
2020-02-11 20:03:38 (×3, 完全相同)
子系统
Windows GUI
数字签名
无签名
📌 概要

这3个DLL文件编译于完全相同的秒级时间戳 (2020-02-11 20:03:38),使用相同版本的MSVC 2015,大小均为166KB。

导入表极简:仅KERNEL32.dll的4个函数 (lstrlenW, CloseHandle, SetErrorMode, CreateThread),无导出表。

3个SHA256: 0ee7783213426a5e46bc11a91acf5f2d / 218ad6e33041a0bdb60c8de03e7dcdf4 / 8c55958dc4f421350c0b0c5ac1600423

评估: 这3个文件极可能为同一恶意软件的依赖组件,通过 CreateThread 创建执行线程。由于无导出函数、无可读字符串, 它们需要主程序调用来加载/初始化。建议与主EXE关联分析。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型恶意软件依赖组件 (DLL)MEDIUM
编译器Microsoft Visual C++ 2015LOW
变种数量3 (同一build产出)MEDIUM
加载方式依赖主EXE调用MEDIUM
文件格式PE32 DLL (x86)LOW
📌 证据→推理→结论
CreateThread → SetErrorMode → 恶意行为由主EXE驱动

威胁情报

字段
关联组织未知
别名N/A
动机N/A
目标行业N/A
活动名称N/A
C2协议N/A
C2基础设施N/A
🎯 威胁组织判定
3个DLL属于同一恶意软件包,但无法单独归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

DLL组件无独立C2功能。C2通信由主EXE处理。

通道 1: N/A

协议N/A
端口N/A
地址/DomainN/A
IPN/A
加密N/A
用途N/A
API引用N/A
证书N/A

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

.text / .rdata / .data / .rsrc (标准MSVC布局)

熵值分析

段/节区熵值判定
.text6.30正常
.data1.20正常
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. DLL加载

行为: 由主EXE通过LoadLibrary加载

证据: PE32 DLL 格式

2. 线程创建

行为: 通过CreateThread创建执行线程

证据: 导入: CreateThread

3. 错误抑制

行为: SetErrorMode抑制系统错误弹窗

证据: 导入: SetErrorMode

协议/行为状态机

LOAD→CREATE_THREAD→EXECUTE

📌 行为时序总结

模块加载 < 100ms

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

可疑 (关联恶意软件包,但自身无明显恶意特征)

§9 🎯 ATT&CK 映射

Execution
Native API
CreateThread for execution

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反调试N/ADLL无入口逻辑N/A
反VMN/ADLL无入口逻辑N/A
混淆/加壳MSVC 2015 原生编译Easy
DLL组件无独立运行入口,不适用反分析检测。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
~5-10~22
📂 调用链拓扑 (点击展开)
DllMain→CreateThread→WorkerFunc

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (DLL依赖组件)
网络隔离N/A
执行结果N/A
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.text (import)CreateThreadAPI线程创建MEDIUM
.text (import)SetErrorModeAPI错误弹窗抑制LOW

📌 关键 IOC 解读

3个相同Build的DLL同时出现在恶意软件包中,建议作为检测特征。

⚠ 高威胁 IOC 汇总

文件组: 0ee77832, 218ad6e3, 8c55958d — 3个同源DLL,同一秒编译

网络 IOC

主机 IOC

  • SHA256(1)0ee7783213426a5e46bc11a91acf5f2d
  • SHA256(2)218ad6e33041a0bdb60c8de03e7dcdf4
  • SHA256(3)8c55958dc4f421350c0b0c5ac1600423
  • 编译时间2020-02-11 20:03:38 UTC

YARA 检测规则

rule MSVC2015_DLL_Triplet { strings: $t1 = { 2020-02-11 20:03:38 } condition: pe.is_dll and pe.timestamp == 0x5e42e85a }

§14 📋 最终判定

判定结果可疑
恶意类型DLL 依赖组件 (可能为恶意软件加载器模块)
恶意家族恶意软件依赖组件
威胁级别MEDIUM
置信度60% — 同一build产出的3个DLL,无明确恶意特征但关联恶意软件包
关联组织未知
目标平台Windows x86
感染链位置Stage 2 加载器组件

⚡ 综合判定

?