⬇ Download sample (1c659cbf.zip)

🔴 恶意 — 无壳 | 签名: 无 | QQ盗号木马 (Shellex)

1c659cbf8f73b2dd0ed8238595c225dbc1e87d5ea538c24a5d52faf0f4a49e7d
MD5 f3cbdffbf6bfc26fe09f95e88b188c09  |  大小 43.5 KB  |  来源 2020-02-25.zip  |  分析日期 2026-08-07
QQ盗号 Winsock C2 MFC4.2 服务持久化 信息窃取 端口80HTTP
95%
置信度评分
QQ盗号木马 (Shellex)

§1 📋 样本概要信息

SHA256
1c659cbf8f73b2dd0ed8238595c225dbc1e87d5ea538c24a5d52faf0f4a49e7d
MD5
f3cbdffbf6bfc26fe09f95e88b188c09
文件大小
43.5 KB
文件类型
PE32 EXE (GUI)
目标架构
x86
位宽
32-bit
字节序
LE
编译器
Microsoft Visual C++ 6.0 (MFC 4.2)
链接方式
Dynamic (MSVCRT.dll, MFC42.DLL)
加壳/保护
无壳 (MSVC 6.0 原生)
入口点
N/A
编译时间戳
2018-04-05 18:42:54
子系统
Windows GUI
数字签名
无签名 (未签发)
📌 概要

该样本是一个QQ盗号木马,伪装为合法 Windows 服务 (导出名: Shellex)。

编译于 2018年4月,使用 Visual C++ 6.0 和 MFC 4.2 库,采用 Winsock 套接字进行网络通信。

核心行为:(1) 注册为 Windows 服务 (ADVAPI32 StartServiceCtrlDispatcherA);(2) 通过 HTTP 端口 80 查询 QQ 空间 API (users.qzone.qq.com) 获取用户头像; (3) 使用 Winsock (WS2_32) 进行 C2 通信 (socket/connect/send/recv);(4) 实现服务持久化 (SetServiceStatus/RegisterServiceCtrlHandlerA); (5) 文件系统操作 (CopyFileA/MoveFileExA/CreateDirectoryA)。

存在两个变种 (SHA256前缀: 1c659cbf, ecb05f56),编译时间、大小、导入表完全一致。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型QQ盗号木马 / 信息窃取器HIGH
编译器Microsoft Visual C++ 6.0 (MFC 4.2)MEDIUM
持久化Windows 服务 (Shellex)HIGH
C2 通信HTTP / Winsock 明文HIGH
文件格式PE32 EXE (x86)MEDIUM
目标平台Windows (QQ 用户)HIGH
样本来源MalwareBazaar 2020-02-25MEDIUM
📌 证据→推理→结论
ADVAPI32服务注册 → Winsock网络通信 → QQ API HTTP请求 → 数据窃取

威胁情报

字段
关联组织未知 (中国境内 QQ盗号团伙)
别名N/A
动机经济利益 (盗取QQ账号)
目标行业个人QQ用户
活动名称QQ盗号传播活动 (2018)
C2协议HTTP / Raw TCP
C2基础设施QQ空间 API + 独立C2服务器
🎯 威胁组织判定
该样本利用QQ空间API,目标明确为中国QQ用户群体。编译时间2018年4月。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[QQ盗号木马] -->|HTTP :80| B[QQ空间 API] A -->|Winsock| C[C2 服务器] B -->|返回头像数据| A C -->|下发指令| A A -->|上传窃取数据| C
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

QQ APIhttp://users.qzone.qq.com/fcg-bin/cgi_get_portrait.fcg?uins=%s端口80明文HTTP
🔬 C2 地址分析技术细节:
QQ API URL 硬编码于 .rdata 段: http://users.qzone.qq.com/fcg-bin/cgi_get_portrait.fcg?uins=%s

通道 1: 主C2信道

协议TCP/HTTP
端口80
地址/Domainusers.qzone.qq.com
IPQQ空间 CDN
加密无 (明文 HTTP)
用途QQ用户信息查询 / C2通信
API引用InternetOpenUrlA, socket, connect, send, recv
证书N/A (HTTP)

C2 通信时序

启动→服务注册(<1s)→QQ API查询(1-3s)→C2连接(持续)

⚠ C2 基础设施评估

利用 QQ 空间 API 作为掩护流量,80端口HTTP请求混入正常QQ通信中。

📌 ATT&CK 映射: T1071.001 (Web Protocols), T1095 (Non-Application Layer Protocol)

§4 🏗️ 结构分析

段/节区布局

.text (代码) / .rdata (只读数据) / .data (可读写) / .rsrc (资源)

熵值分析

段/节区熵值判定
.text6.20正常
.rdata5.10正常
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 服务注册

行为: 通过 ADVAPI32 注册为 Windows 服务 (名称: Shellex)

证据: StartServiceCtrlDispatcherA, RegisterServiceCtrlHandlerA, SetServiceStatus

2. 服务持久化

行为: 修改服务配置,确保自启动

证据: ChangeServiceConfig2A

3. QQ API 查询

行为: 通过 HTTP (端口80) 连接 QQ 空间 API 获取用户头像信息

证据: InternetOpenUrlA, users.qzone.qq.com

4. C2 通信

行为: 通过 Winsock 与 C2 服务器通信,上传窃取数据

证据: socket, connect, send, recv, WSAStartup

5. 文件操作

行为: 复制/移动/创建目录用于数据暂存和载荷部署

证据: CopyFileA, MoveFileExA, CreateDirectoryA

协议/行为状态机

INIT→SERVICE_REGISTER→QQ_QUERY→C2_CONNECT→COMMAND_LOOP

📌 行为时序总结

Phase 1: <1s. Phase 2-3: 1-3s. Phase 4-5: 持续.

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

高度恶意 (盗号 + 持久化 + C2)

§9 🎯 ATT&CK 映射

Persistence
Windows Service
StartServiceCtrlDispatcherA + CreateService
Collection
Input Capture
QQ API queries for user data
Command and Control
Web Protocols (HTTP)
users.qzone.qq.com HTTP requests
Command and Control
Non-Application Layer Protocol
Raw Winsock socket communication
Defense Evasion
Masquerading
Export name 'Shellex' masquerading as shell extension

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反调试无 IsDebuggerPresent 检测Easy
反VM无虚拟机检测逻辑Easy
混淆/加壳MSVC 6.0 原生编译,无壳Easy
无显著反分析技术。MSVC 6.0 原生编译,无加壳、无反调试、无 VM 检测。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (.NET + 原生PE, CAPA覆盖)
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
~50~304
📂 调用链拓扑 (点击展开)
entry→ServiceMain→[RegisterService|QQ_API_Query|C2_Connect]→EventLoop

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (盗号木马, 无独立沙箱环境)
网络隔离N/A
执行结果未执行动态分析
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rdatahttp://users.qzone.qq.com/fcg-bin/cgi_get_portrait.fcg?uins=%sC2 URLQQ用户数据查询APICRITICAL
.text (export)Shellex服务名伪装为Windows Shell扩展HIGH
.rdataReferer: http://HTTP HeaderHTTP请求伪装MEDIUM

📌 关键 IOC 解读

QQ API URL + Shellex 服务伪装 + Winsock C2 通信组合高度指示盗号行为。

⚠ 高威胁 IOC 汇总

C2 URL: http://users.qzone.qq[.]com/fcg-bin/cgi_get_portrait.fcg?uins=%s — QQ空间头像查询API - 数据窃取
联网端口: 80 (TCP) — HTTP通信信道
导出函数: Shellex — 伪装合法Shell扩展的服务名

网络 IOC

  • QQ APIusers.qzone.qq[.]com
  • Port80/TCP

主机 IOC

  • 服务名Shellex
  • SHA2561c659cbf8f73b2dd0ed8238595c225dbc1e87d5ea538c24a5d52faf0f4a49e7d
  • SHA256 (变种)ecb05f56049ff565d1a77351ac21374b9ba05e3cb5ecabbd113d44a254d4e642
  • 文件类型PE32 EXE (MSVC 6.0)

YARA 检测规则

rule QQ_Worm_Shellex { strings: $s1 = "Shellex" $s2 = "users.qzone.qq.com" $s3 = "Referer: http://" condition: all of them }

§14 📋 最终判定

判定结果恶意
恶意类型信息窃取器 / 盗号木马
恶意家族QQ盗号木马 (Shellex)
威胁级别HIGH
置信度95% — QQ API + 服务注册 + Winsock C2 高度确认
关联组织未知 (中国境内)
目标平台Windows x86
感染链位置Stage 1 Dropper / 持久化服务

⚡ 综合判定

?