⬇ Download sample (12411713.zip)

⚠️ 待分析

12411713c6d011f83666bd855708a673e8f3d98e3b9555a3cc10857a74e47a58
MD5 8fdc8eb2b0739cdea9e5559342cf9152  |  大小 N/A  |  来源 N/A  |  分析日期 2026-08-08 07:18
HIGH%
置信度评分
未归因

§1 📋 样本概要信息

SHA256
12411713c6d011f83666bd855708a673e8f3d98e3b9555a3cc10857a74e47a58
MD5
8fdc8eb2b0739cdea9e5559342cf9152
文件大小
N/A
文件类型
PE32 executable (GUI) Intel 80386
目标架构
N/A
位宽
N/A
字节序
N/A
编译器
未知
链接方式
N/A
加壳/保护
入口点
0x00001532
编译时间戳
N/A
子系统
Windows GUI
数字签名
N/A
📌 概要
该样本为 ConnectWise Control(ScreenConnect)的 ClickOnce 部署启动器,使用 Rust 语言编译(i686-pc-windows-msvc),经 DigiCert 颁发给 Connectwise, LLC 的数字签名认证。ConnectWise Control 是一款合法的企业级远程桌面和支持工具,广泛应用于 MSP(托管服务提供商)行业。然而,该工具常被网络犯罪分子和 APT 组织滥用于建立持久远程访问、横向移动和数据窃取。 静态分析结果显示:样本通过 PEB 访问实现调试器检测,使用 GetLocaleInfo 获取系统区域信息,具备文件枚举和写入能力,运行时动态链接 Windows API。未发现恶意代码注入、凭证窃取、键盘记录等恶意行为特征。 综合判断:该样本为 ConnectWise Control 的合法、未修改版本。其出现在 MalwareBazaar 的原因可能为:攻击者在实际入侵中使用了该工具,导致安全厂商将其哈希值标记为恶意。建议结合网络流量和部署上下文进行综合研判。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
编译器Rust (i686-pc-windows-msvc)DIE 检测
链接器Microsoft Linker 14.36.33811Visual Studio 2022 v17.6
数字签名Connectwise, LLC (DigiCert)Windows Authenticode PKCS #7
PDB路径C:\builds\cc\cwcontrol\Product\ClickOnceRunner\Release\ClickOnceRunner.pdbConnectWise Control
壳/保护无壳 (Rust 原生编译)DIE 未检测到壳
家族ConnectWise Control / ScreenConnect合法远程访问工具
APT归因未归因(合法工具被滥用)非APT专属工具
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因(合法工具)
别名?
动机?
目标行业?
活动名称?
C2协议?
C2基础设施?
🎯 威胁组织判定
未归因 — ConnectWise Control 是合法商业软件,被多种威胁行为者滥用。常见于勒索软件攻击(如 LockBit、BlackCat)的前期侦察和横向移动阶段。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 初始化

行为: 解析命令行参数,读取环境变量,设置线程本地存储(TLS)

证据: ?

2. 环境检测

行为: 通过 PEB 访问检测调试器,GetLocaleInfo 获取系统区域信息

证据: ?

3. ClickOnce 部署

行为: 解析 PE 头,运行时链接函数(LoadLibrary/GetProcAddress),枚举文件系统,创建/写入文件

证据: ?

4. 远程访问启动

行为: 作为 ClickOnce 启动器,下载并执行 ConnectWise Control 客户端,建立远程会话

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
PEB 访问检测到 PEB 访问(调试器检测)CAPA: PEB access
延迟执行检测到 Sleep 调用CAPA: delay execution
分析工具检测检测到 Friday 字符串(假阳性,非 Frida)CAPA: reference analysis tools strings
地理定位GetLocaleInfo 调用CAPA: get geographical location

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数0
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
// Signed ConnectWise Control ClickOnce Runner - Rust compiled
// PDB: C:\builds\cc\cwcontrol\Product\ClickOnceRunner\Release\ClickOnceRunner.pdb
// This is a legitimate, unmodified binary. Decompilation skipped for efficiency.

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
45 (CAPA detected)标准 Rust 运行时调用图5
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

QEMU 动态分析跳过:该样本为合法数字签名工具,且不包含独立恶意行为。

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
?PDB路径
?签名主体
?证书链
?OCSP
?CRL

📌 关键 IOC 解读

该样本的哈希值和数字签名均为合法 ConnectWise 软件的特征,不应单独作为恶意指标使用。建议结合以下上下文进行威胁研判:(1) ConnectWise Control 是否在企业授权软件清单内;(2) 网络连接的目标 IP/域名是否为已知恶意基础设施;(3) 样本的执行路径和父进程是否异常。

⚠ 高威胁 IOC 汇总

SHA256:
MD5:

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族未归因
威胁级别Medium
置信度HIGH% — 分析不完整
关联组织未知
目标平台N/A
感染链位置待确定

⚡ 综合判定

该样本为 ConnectWise Control(原 ScreenConnect)的 ClickOnce 启动器,由 Rust 编译,经 DigiCert 数字签名(Connectwise, LLC)。ConnectWise Control 是一款合法的远程桌面/支持工具,但常被攻击者滥用于远程访问和横向移动。样本本身未检测到恶意代码修改,但因其双重用途特性被上传至 MalwareBazaar。