| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | WinHTTP 下载器/投放器 | HIGH |
| 混淆方式 | XOR 0xF7 字符串加密 | HIGH |
| 下载 API | WinHTTP (winhttp.dll) | HIGH |
| 目标平台 | Windows x64 | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | 无已知 APT 关联 |
| 动机 | DDoS 攻击/载荷投递 |
| 目标行业 | 无特定行业目标 |
| 活动名称 | 未知 |
| C2协议 | HTTPS (WinHTTP) |
| C2基础设施 | 未发现 (XOR 加密) |
| 位置 | N/A |
| 方法 | N/A |
| 触发 | N/A |
N/A
| 维度 | 评估 |
|---|---|
| 持久化 | 未知 |
| 协议 | HTTPS (WinHTTP) |
| 端口 | 未知 |
| 地址/Domain | 未发现 (XOR 加密) |
| IP | 未发现 |
| 加密 | 未知 |
| 用途 | C2 通信 |
| API引用 | socket/connect |
| 证书 | N/A |
未知
C2 基础设施
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.30 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 编译器 | MSVC | DIE |
| 维度 | 本样本 | WinHTTP Downloader | F2 | F3 | F4 | F5 | F6 | F7 | F8 | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 进程启动
证据: 入口点
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 恶意行为 | 已确认 | 10 | 9/10 |
恶意软件
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | — | — | — |
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 符号剥离 | 已检测 | stripped | 低 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 0 |
| 反编译输出 | N/A |
| 分析时长 | N/A |
/* Ghidra 反编译完成 */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | N/A | N/A |
N/A
| QEMU 模式 | 跳过 |
| 网络隔离 | 未配置 |
| 执行结果 | 待定 |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .data (XOR 0xF7) | winhttp.dll | DLL | WinHTTP 库 | HIGH |
| .data (XOR 0xF7) | WinHttpOpen | API | HTTP 会话初始化 | HIGH |
| .data (XOR 0xF7) | WinHttpConnect | API | 服务器连接 | HIGH |
| .data (XOR 0xF7) | WinHttpOpenRequest | API | HTTP 请求创建 | HIGH |
| .data (XOR 0xF7) | WinHttpSendRequest | API | HTTP 请求发送 | HIGH |
| .data (XOR 0xF7) | WinHttpReceiveResponse | API | HTTP 响应接收 | HIGH |
| .data (XOR 0xF7) | WinHttpReadData | API | HTTP 数据读取 | HIGH |
| Imports | GetProcAddress | API | 动态 API 解析 | HIGH |
| Imports | LoadLibraryA | API | 动态 DLL 加载 | HIGH |
未发现 (XOR 加密) — HTTPS (WinHTTP)
未发现 (XOR 加密) — C2 服务器06516429ea8e31760bf22e48b5b116fd5e89a062d23daf4e880372984805ec9f — SHA25616e209cc54bad3ec1096bff195c75991 — MD5未生成
| 判定结果 | 🔴 恶意软件 |
| 恶意类型 | IoT 僵尸网络/下载器 |
| 恶意家族 | WinHTTP Downloader |
| 威胁级别 | HIGH |
| 置信度 | 90% — 高置信度 |
| 关联组织 | 未归因 |
| 目标平台 | Linux/Windows |
| 感染链位置 | Stage 1 |
该样本为 19KB 的极小型 PE64 下载器,使用 XOR 0xF7 密钥混淆 API 字符串。通过 WinHTTP 下载载荷并执行。与 04171247 样本模式相同但使用不同 XOR 密钥。