⬇ Download sample (254412f2ca69b69f.zip)

🔴 恶意 — 无壳(Rust原生) | ZetNet Rust 僵尸网络 (RAT+DDoS+窃密)

254412f2ca69b69f8b686f874374e2584aaf55ad5c3e8ed6eddfa69f3fe6ea2b
MD5 11b388e073236318b3851c168aa1abde  |  大小 6,468,096 bytes (6.2 MB)  |  来源 N/A  |  分析日期 2026-08-09 12:33
99%
置信度评分
ZetNet (Rust Botnet)

§1 📋 样本概要信息

SHA256
254412f2ca69b69f8b686f874374e2584aaf55ad5c3e8ed6eddfa69f3fe6ea2b
MD5
11b388e073236318b3851c168aa1abde
文件大小
6,468,096 bytes (6.2 MB)
文件类型
N/A
目标架构
x86-64
位宽
N/A
字节序
N/A
编译器
Rust (x86_64-pc-windows-msvc) + MSVC Linker 14.36
链接方式
N/A
加壳/保护
无壳 (总熵 6.38, 未加壳)
入口点
N/A
编译时间戳
N/A
子系统
Windows GUI
数字签名
N/A
📌 概要
该样本为 Rust 语言编译的高度复杂 Windows 僵尸网络客户端(ZetNet), 具备 50+ 远程控制命令。核心功能涵盖: 1) 完整 RAT 能力(Shell/PowerShell/VNC/HVNC 隐藏桌面/Webcam/Mic/键盘记录); 2) DDoS 攻击(start/stop); 3) 浏览器凭据窃取(Steal); 4) 代理隧道(Proxy/SOCKS); 5) 多重持久化(WMI EventFilter + Task Scheduler + Registry Run); 6) fodhelper UAC 绕过提权; 7) 反 CIS 地理过滤(不感染俄罗斯/白俄罗斯/乌克兰/哈萨克斯坦等独联体国家); 8) 自我更新/生存/工厂重置。使用 Tokio 异步运行时+SQLite 数据库+AES 加密。内置 ffmpeg 命令行用于麦克风捕获。该样本是目前分析到的最全面复杂的 Rust 恶意软件之一。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
僵尸网络客户端(Botnet)50+ 远程命令: RAT/VNC/DDoS/窃密/代理/持久化/自我管理99%
远程访问木马(RAT)Shell + PowerShell + VNC + HVNC 隐藏桌面 + Webcam + Mic99%
信息窃取器键盘记录 + 浏览器凭据窃取(Steal) + 系统信息收集95%
DDoS 攻击工具DdosStart/DdosStop 命令确认 DDoS 能力90%
防御规避UAC 绕过(fodhelper) + WMI 持久化 + 反 CIS 地理过滤 + Windows Defender 排除90%
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因 (疑似东欧/独联体背景, 基于 anti-CIS 过滤)
别名?
动机?
目标行业?
活动名称?
C2协议?
C2基础设施?
🎯 威胁组织判定
?

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 环境检测与地理过滤

行为: 启动后执行 anti-CIS 检查。检测时区/位置是否匹配莫斯科、明斯克、基辅、阿拉木图等独联体城市。若匹配则自删除(Survival/FactoryReset)。同时检测虚拟机/沙箱环境(ANTIVM)。创建互斥体确保单实例运行。

证据: ?

2. UAC 绕过与提权

行为: 利用 fodhelper.exe UAC 绕过技术: 在 HKCU\Software\Classes\ms-settings\shell\open\command 写入恶意命令, 设置 DelegateExecute 指向 fodhelper.exe, 实现无 UAC 弹窗提权。

证据: ?

3. 持久化安装

行为: 三重持久化机制: 1) WMI __EventFilter + CommandLineEventConsumer (ZetWMI), 每60秒触发; 2) Task Scheduler XML (LogonTrigger + RegistrationTrigger); 3) Registry Run 键。添加 Windows Defender 排除路径(AddWdExclusion)。

证据: ?

4. 键盘记录与数据收集

行为: 安装全局键盘钩子, 记录按键至 %APPDATA%\ZetNet\offline_keylog.txt。收集系统信息(username/os/ip/cpu/gpu/ram/is_admin/antivirus/group/domain)。

证据: ?

5. C2 通信与远程控制

行为: 通过加密通道连接 C2 服务器。支持 50+ 命令: VNC/HVNC 远程桌面(含隐藏桌面模式)、Webcam 捕获、麦克风录制(ffmpeg -f dshow)、Screenshot、文件管理、进程管理、注册表操作、代理启动、DDoS 攻击、凭据窃取、自我更新等。

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反 CIS 地理过滤YESanticis.rs 模块: 检测 Moscow/Russia/Minsk/Kyiv/Almaty 等独联体城市后自删高 — 独特的地理政治特征
Rust 静态链接隐藏导入YES仅 kernel32.dll 可见, 全部能力通过运行时动态解析
多态持久化YESWMI EventFilter + Task Scheduler XML + Registry Run 三重持久化

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
Rust 编译, 未执行 Ghidra。字符串分析揭示完整 50+ 命令集。

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
???
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信
⏭️ Cron 跳过。注意: 此样本会检测独联体国家后自删除, 建议使用非独联体 VPN 的 Windows 沙箱执行。

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
嵌入字符串APPDATA\\ZetNet\\offline_keylog.txt键盘记录路径键盘记录输出文件, 品牌名 ZetNetHIGH
嵌入字符串client\\src\\modules\\anticis.rs源码路径反独联体地理过滤模块源码引用HIGH
嵌入字符串moscowrussiaminskkyivkievalmatyastanayekaterinburgvolgogradkaliningradsamaratbilisibakutashkent地理过滤独联体城市黑名单 (不感染列表)HIGH
嵌入字符串$filter=Set-WmiInstance -Namespace root\\subscription ... ZetWMI持久化WMI 事件订阅持久化 (ZetWMI)CRITICAL
嵌入字符串fodhelper.exe / DelegateExecuteUAC 绕过fodhelper UAC bypass (无弹窗提权)CRITICAL
嵌入字符串DdosStart / DdosStop攻击命令DDoS 攻击能力确认CRITICAL
嵌入字符串127.0.0.1:2025C2 地址本地调试 C2 地址 (可能动态替换)MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

品牌名: ZetNet
源码模块: anticis.rs / keylogger.rs / mutex.rs / main.rs
Rust 依赖: tokio-1.53.1 + aes-0.8.4 + base64-0.22.1 + chrono-0.4.45

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族ZetNet (Rust Botnet)
威胁级别CRITICAL
置信度99% — 分析不完整
关联组织未归因 (疑似东欧/独联体)
目标平台x86-64
感染链位置待确定

⚡ 综合判定

?