| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | 签名恶意加载器 | HIGH |
| 编译器 | MSVC 2022 (14.36) | HIGH |
| 签名 | DigiCert 代码签名 | HIGH |
| API 解析 | GetProcAddress + LoadLibraryExW | HIGH |
| 加密 | CRYPT32.dll | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | |
| 动机 | 载荷投放 |
| 目标行业 | Windows 桌面 |
| 活动名称 | 签名恶意软件活动 |
| C2协议 | 待确认 |
| C2基础设施 | 待确认 |
| 位置 | 待确认 |
| 方法 | 待确认 |
| 触发 | 待确认 |
动态 API 解析隐藏真实行为
| 协议 | 通过动态 API 解析加载 |
| 端口 | |
| 地址/Domain | 动态解析 |
| IP | 动态解析 |
| 加密 | CRYPT32.dll |
| 用途 | 载荷下载/解密 |
| API引用 | |
| 证书 | DigiCert |
N/A
动态 C2 基础设施
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.00 | 正常 — MSVC 编译代码 |
| 机制 | 状态 |
|---|---|
| ASLR | ✅ |
| DEP (NX) | ✅ |
| 代码签名 | ⚠️ DigiCert 签名 |
| 地址 | 函数 | 功能 |
|---|---|---|
| MSVC CRT | entry | MSVC 2022 CRT 入口 |
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Signed Malware Loader | DigiCert Loader | F3 | F4 | F5 | F6 | F7 | F8 | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: MSVC 2022 CRT 入口
证据: MSVC 14.36 Linker
行为: GetProcAddress + LoadLibraryExW 隐藏真实 API 调用
证据: IAT 导入: GetProcAddress, LoadLibraryA, LoadLibraryExW
行为: CRYPT32.dll 加密/解密载荷
证据: CRYPT32.dll 导入
行为: 解密后执行恶意载荷
证据: 动态 API 解析 + 2162 函数
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 代码签名滥用 | DigiCert 证书绕过安全检测 | 25 | 10/10 |
| 动态 API | GetProcAddress + LoadLibraryExW | 25 | 9/10 |
| 加密功能 | CRYPT32.dll | 20 | 8/10 |
| 代码复杂度 | 2162 函数 | 15 | 7/10 |
| 授权 | 无合法授权 | 15 | 10/10 |
HIGH — 恶意加载器
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 动态 API 解析 | 已检测 | GetProcAddress + LoadLibraryExW | 高 — 隐藏 IAT 导入 |
| 代码签名 | 已检测 | DigiCert 证书 | 高 — 绕过 SmartScreen |
| 2162 函数 | 已检测 | 极高代码复杂度 | 中 — 阻碍逆向 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 2162 |
| 反编译输出 | 2.6 MB |
| 分析时长 | ~120s |
/* 2162 functions decompiled */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 2162 | ? | ? |
| QEMU 模式 | 跳过 (PE32 加载器) |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .rdata | GetProcAddress | API | 动态 API 解析 | HIGH |
| .rdata | LoadLibraryA | API | 动态 DLL 加载 | HIGH |
| .rdata | LoadLibraryExW | API | 高级动态加载 | HIGH |
| .rdata | CRYPT32.dll | DLL | 加密/证书操作 | MEDIUM |
| .rdata | KERNEL32.dll | DLL | 核心 API | LOW |
| Cert | DigiCert Trusted Root G4 | Certificate | 代码签名证书 | HIGH |
所有 URL 均为 DigiCert CRL/OCSP 证书验证基础设施,非 C2。动态 API 解析隐藏真实网络行为。
DigiCert Trusted Root G4 — 滥用合法证书签名12411713c6d011f83666bd855708a673e8f3d98e3b9555a3cc10857a74e47a58 — 样本 SHA2568fdc8eb2b0739cdea9e5559342cf9152 — 样本 MD5rule DigiCert_Signed_Malware_Loader {
meta:
description = "DigiCert signed malware loader with dynamic API resolution"
strings:
$s1 = "DigiCert Trusted Root G4"
$s2 = "GetProcAddress"
$s3 = "LoadLibraryExW"
$s4 = "CRYPT32.dll"
condition:
uint16(0) == 0x5a4d and 3 of them
}
| 判定结果 | 待判定 |
| 恶意类型 | 恶意加载器 (DigiCert 签名 + 动态 API 解析) |
| 恶意家族 | Signed Malware Loader |
| 威胁级别 | HIGH |
| 置信度 | 85% — DigiCert 签名 + GetProcAddress + LoadLibraryExW + CRYPT32 — 签名恶意软件加载器 |
| 关联组织 | 未归因 |
| 目标平台 | Windows (x86) |
| 感染链位置 | 执行 → 动态 API 解析 → 加载恶意载荷 |
MSVC 2022 编译的 32 位恶意加载器 (305KB),持有 DigiCert 代码签名。使用动态 API 解析 (GetProcAddress + LoadLibraryExW) 隐藏 IAT 导入,CRYPT32.dll 加密功能。Ghidra 反编译 2162 函数。