⬇ Download sample (32dffaea.zip)

🔴 恶意 — 无壳 | 签名: 无 | .NET 加载器 (AMSI绕过 + .su C2)

32dffaea1d2a0713f83910f760ec3ad0562555ff2c2f4bb7edf5c3c0a37c7b89
MD5 0f4f5b9c26d16a8594b8bca526b824a8  |  大小 434,688 字节 (424.5 KB)  |  来源 2026-08-06.zip  |  分析日期 2026-08-15
🔴 恶意 .NET Loader (AMSI Bypass + .su C2)
90%
置信度评分
.NET Loader (AMSI Bypass + .su C2)

§1 📋 样本概要信息

SHA256
32dffaea1d2a0713f83910f760ec3ad0562555ff2c2f4bb7edf5c3c0a37c7b89
MD5
0f4f5b9c26d16a8594b8bca526b824a8
文件大小
434,688 字节 (424.5 KB)
文件类型
PE32/PE64 .NET Assembly
目标架构
x86/x64
位宽
32/64-bit
字节序
Little-Endian
编译器
.NET Framework
链接方式
动态链接
加壳/保护
无壳
入口点
_CorExeMain
编译时间戳
N/A
子系统
Windows GUI
数字签名
无数字签名
📌 概要
该样本为 .NET PE64 恶意加载器 (425KB),技术含量极高:(1) AMSI 绕过: 通过 amsi.dll AmsiScanBuffer 禁用反恶意软件扫描接口,使恶意载荷不被检测;(2) ETW 补丁: 通过 ntdll.dll EtwEventWrite 禁用 Windows 事件跟踪,隐藏恶意行为;(3) 注册表持久化: 伪装为 RuntimeBroker (Base64: 'Microsoft\\RuntimeBroker'),写入 Run 键 (Base64: 'Software\\Microsoft\\Windows\\CurrentVersion\\Run') 和 SyncService;(4) C2 通信: 发现 .su TLD 域名 (p4c.su, +.su),C2 字符串 ('C2', 'CTC2:');(5) 加密载荷: keyObf/ivObf/keyMask/ivMask 混淆密钥,CryptoStreamMode/CipherMode/PaddingMode 加密配置;(6) 动态加载: payload + Load + Invoke + Thread + Marshal 反射加载。公司名 'Loader' 和 Assembly 名 'MyApplication.app' 是恶意软件典型命名。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型.NET 加载器 (AMSI/ETW 绕过 + 持久化)HIGH
AMSI 绕过AmsiScanBuffer 补丁HIGH
ETW 绕过EtwEventWrite 补丁HIGH
持久化Run 键 + RuntimeBroker 伪装 + SyncServiceHIGH
C2.su TLD (p4c.su)HIGH
加密keyObf/ivObf + CryptoStreamHIGH
动态加载payload + Load + Invoke + MarshalHIGH
📌 证据→推理→结论
file(1) → DIE → strings − .NET 命名空间/类型分类

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称?
C2协议待确认
C2基础设施待确认
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: Run 键持久化

位置HKCU\Software\Microsoft\Windows\CurrentVersion\Run
方法RuntimeBroker 伪装写入
触发用户登录
反汇编证据:
Base64: Software\Microsoft\Windows\CurrentVersion\Run + RuntimeBroker

🔴 机制2: SyncService 服务

位置服务管理器
方法syncsvc.exe 伪装
触发系统启动
反汇编证据:
SyncService + syncsvc.exe

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[.NET 恶意软件] --> B[C2]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
字符串分析

通道 1: C2

协议待确认
端口
地址/Domain待确认
IP待确认
加密待确认
用途C2
API引用
证书N/A

C2 通信时序

未知

⚠ C2 基础设施评估

C2

📌 ATT&CK 映射: T1071

§4 🏗️ 结构分析

段/节区布局


      
    

熵值分析

段/节区熵值判定
.text6.00正常 .NET IL
📊 熵值解读
正常 .NET 程序集。
.NET Framework 编译

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01..NET CLR 加载 → _CorExeMain → 恶意逻辑

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本.NET Loader (AMSI Bypass + .su C2)F2F3F4F5F6F7F8匹配
📌 家族归因结论
已识别

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: .NET CLR 初始化

行为: mscoree.dll _CorExeMain → CLR 启动

证据: mscoree.dll 导入

阶段 2: 恶意逻辑执行

行为: .NET PE64 加载器 (425KB),AMSI 绕过 + ETW 补丁 + 注册表持久化 + .su TLD C2 + 加密载荷。

证据: 该样本为 .NET PE64 恶意加载器 (425KB),技术含量极高:(1) AMSI 绕过: 通过 amsi.dll AmsiScanBuffer 禁用反恶意软件扫描接口,使恶意载荷不被检测;(2) ETW 补丁: 通过 ntdll.dll EtwEventWrite 禁用 Windows 事件跟踪,隐藏恶意行为;(3) 注册表持久化: 伪装为 RuntimeBroker (Base64: '

协议/行为状态机



  

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为.NET PE64 加载器 (425KB),AMSI 绕过 + ETW 补丁 + 注册表持久化 + .su TLD C2 + 加密载荷。5010/10
授权无合法授权5010/10
恶意性综合判定

误报排除论证

排除合法 .NET 应用

⚠ 判定结论

HIGH — 恶意

§9 🎯 ATT&CK 映射

防御规避
T1562.001
禁用或修改工具
AmsiScanBuffer 绕过反恶意软件扫描接口
防御规避
T1562.006
指标阻断
EtwEventWrite 补丁禁用 ETW 事件跟踪
防御规避
T1036.003
重命名系统工具
伪装为 RuntimeBroker.exe
持久化
T1547.001
注册表 Run Keys
Base64: Software\Microsoft\Windows\CurrentVersion\Run
持久化
T1543.003
Windows 服务
SyncService (syncsvc.exe)
命令与控制
T1071.001
Web 协议
C2 字符串 + .su TLD
执行
T1620
反射代码加载
payload + Load + Invoke + Marshal
防御规避
T1027
混淆文件或信息
keyObf/ivObf/keyMask/ivMask 密钥混淆

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
.NET 混淆已检测.NET 编译
.NET 编译 + 命名空间混淆

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数0 (跳过 — .NET IL)
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* .NET 程序集 — 跳过 Ghidra */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (.NET)
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
StringsAmsiScanBufferAMSI Bypass禁用反恶意软件扫描HIGH
StringsEtwEventWriteETW Bypass禁用事件跟踪HIGH
StringsMicrosoft\\RuntimeBroker (Base64)Persistence伪装 RuntimeBroker 持久化HIGH
StringsSoftware\\Microsoft\\Windows\\CurrentVersion\\Run (Base64)PersistenceRun 键持久化HIGH
Stringsp4c.suC2 Domain.su TLD C2 域名HIGH
StringsCTC2:C2C2 通信标识HIGH
StringskeyObf/keyMaskCrypto密钥混淆HIGH
StringsCryptoStreamModeCrypto加密流模式HIGH
StringsSyncServicePersistence伪装服务持久化HIGH
StringsMyApplication.appAssembly恶意 Assembly 名称MEDIUM

📌 关键 IOC 解读

基于 .NET 命名空间和类型分类的 IOC 提取。

⚠ 高威胁 IOC 汇总

SHA256: 32dffaea1d2a0713f83910f760ec3ad0562555ff2c2f4bb7edf5c3c0a37c7b89 — 样本哈希
MD5: 0f4f5b9c26d16a8594b8bca526b824a8 — 样本 MD5

网络 IOC

  • C2待确认
已提取

主机 IOC

  • SHA25632dffaea1d2a0713f83910f760ec3ad0562555ff2c2f4bb7edf5c3c0a37c7b89

YARA 检测规则

§14 📋 最终判定

判定结果🔴 CRITICAL — 恶意代码
恶意类型.NET Loader (AMSI Bypass + .su C2)
恶意家族.NET Loader (AMSI Bypass + .su C2)
威胁级别HIGH
置信度90% — .NET 命名空间 + 类型分类确认
关联组织未归因
目标平台Windows
感染链位置执行 → 持久化 → C2 通信

⚡ 综合判定

.NET PE64 加载器 (425KB),AMSI 绕过 + ETW 补丁 + 注册表持久化 + .su TLD C2 + 加密载荷。