⬇ Download sample (418a07eb.zip)

🔴 恶意 — 无壳(.NET) | 签名: 无 | AsyncRAT/xClient 家族

418a07ebd7c417bb91e8ca0cbd5cc4ca89697104ce0e5480d9ed09b100463e5e
MD5 29d0ca716e7ba7bfdb279053351225d6  |  大小 28,160 bytes  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
AsyncRAT RAT .NET MsgPack
92%
置信度评分
AsyncRAT (xClient)

§1 📋 样本概要信息

SHA256
418a07ebd7c417bb91e8ca0cbd5cc4ca89697104ce0e5480d9ed09b100463e5e
MD5
29d0ca716e7ba7bfdb279053351225d6
文件大小
28,160 bytes
文件类型
PE32 可执行文件 (GUI)
目标架构
x86 (.NET)
位宽
32-bit
字节序
Little-endian
编译器
VB.NET
链接方式
MSVC Linker
加壳/保护
无壳(.NET IL)
入口点
N/A
编译时间戳
N/A
子系统
Windows GUI (.NET 4.8)
数字签名
无签名
📌 概要
该样本为 VB.NET 编译的 AsyncRAT(xClient 分支)远程访问木马客户端。证据:① MsgPack 序列化(AsyncRAT 标志性 C2 协议)+ Plugin.Plugin 插件系统;② %Serversignature% / %Certificate% / %MTX% 构建器占位符(AsyncRAT 构建器特有);③ C2 域名 new88.ooo(.ooo TLD);④ 持久化:schtasks /create /sc onlogon /rl highest + Run 注册表键(反序存储 Software\Microsoft\Windows\CurrentVersion\Run);⑤ 自删除批处理(@echo off + DEL /f /q);⑥ WMI 反虚拟机(Win32_ComputerSystem 检测 VIRTUAL/vmware/VirtualBox/SbieDll)与反杀软(SecurityCenter2 枚举 AntivirusProduct);⑦ Pastebin 备用 C2;⑧ HMAC 加密(masterKey/MAC 校验)。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意家族AsyncRAT(xClient 分支)HIGH
样本类型远程访问木马 (RAT)HIGH
C2 协议MsgPack 序列化(AsyncRAT 特征)HIGH
持久化schtasks onlogon + Run 注册表键HIGH
反检测WMI 反虚拟机 + 反杀软枚举HIGH
备用 C2Pastebin 文本托管MEDIUM
📌 证据→推理→结论
AsyncRAT 判定证据链:Msgpack 字符串 + Plugin.Plugin 插件系统 → %Serversignature%/%Certificate%/%MTX% 构建器占位符 → schtasks onlogon 持久化 → WMI 反虚拟机/反杀软 → Pastebin 备用 C2 → new88.ooo C2 域名。

威胁情报

字段
关联组织未归因(AsyncRAT 广泛流传,多犯罪组织使用)
别名AsyncRAT, xClient, Quasar 近亲
动机远程控制、数据窃取、凭据窃取
目标行业个人用户 / 中小企业
活动名称AsyncRAT 地下分发
C2协议TCP + MsgPack
C2基础设施new88.ooo
🎯 威胁组织判定
AsyncRAT 是开源 RAT 家族,被多个地下犯罪组织与脚本小子广泛使用,无法归因到单一 APT。标注为未归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

受害主机 → new88.ooo (C2)
📋 ASCII 文本视图 (点击展开)
Pastebin 备用

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: AsyncRAT C2

协议TCP + MsgPack
端口未知(AsyncRAT 常用 6606/8808 等)
地址/Domainnew88.ooo
IP未知
加密HMAC 校验(masterKey)
用途远控指令收发
API引用System.Net.Sockets.TcpClient
证书N/A

C2 通信时序

启动即连接,登录自启动

⚠ C2 基础设施评估

C2 域名 new88.ooo(.ooo 为低信誉 TLD),Pastebin 备用。

📌 ATT&CK 映射: T1095 (MsgPack), T1053.005/T1547.001 (持久化)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
.text5.67正常
.rsrc4.83正常
.reloc0.08正常
📊 熵值解读
.NET IL 代码熵 5.67,正常(.NET 程序集非原生代码)。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本AsyncRATQuasarNjRATRevengeRATNanoCoreRemcosOrcusDarkComet匹配
MsgPack 协议✅ 有1/8
%Serversignature%占位符✅ 有1/8
VB.NET 编译✅ 有✅ 有✅ 有✅ 有✅ 有5/8
schtasks 持久化✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有8/8
📌 家族归因结论
与 AsyncRAT/xClient 家族特征完全吻合(MsgPack + %Serversignature%/%Certificate% 占位符为 AsyncRAT 独有),判定为 AsyncRAT。

已知变种

变种架构大小编译器特征状态
AsyncRAT (VB.NET)x86 .NET28,160VB.NET本样本

§7 🔬 深度行为分析

行为阶段拆解

① 初始化

行为: 创建互斥量 %MTX%(NYAN CAT)防多开

证据: %MTX% 占位符

② 反检测

行为: WMI 枚举虚拟机与杀软

证据: Win32_ComputerSystem/SecurityCenter2

③ 持久化

行为: schtasks onlogon + Run 键 + 自删除

证据: schtasks 命令 + 反序 Run 键

④ C2 连接

行为: 连接 new88.ooo,MsgPack 序列化通信

证据: new88.ooo + Msgpack

⑤ 远控

行为: 插件系统执行远程命令/文件/屏幕

证据: Plugin.Plugin/sendPlugin/savePlugin

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
远控能力插件系统+命令执行49/10
持久化schtasks+Run键28/10
反检测WMI 反虚拟机/杀软26/10
恶意性综合判定

误报排除论证

无可疑良性解释:MsgPack + %Serversignature% + schtasks 明确指向 AsyncRAT 木马。

⚠ 判定结论

高危恶意(远程访问木马)

§9 🎯 ATT&CK 映射

Command and Control
T1095
非应用层协议 (MsgPack)
MsgPack 序列化
Persistence
T1053.005
计划任务
schtasks onlogon
Persistence
T1547.001
注册表 Run 键
Run 键自启动
Defense Evasion
T1497
虚拟化/沙箱规避
WMI 反虚拟机
Discovery
T1518.001
安全软件发现
SecurityCenter2 杀软枚举
Defense Evasion
T1070.004
文件删除
自删除批处理

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
WMI 反虚拟机已检测Win32_ComputerSystem 检测 vmware/VirtualBox/SbieDll
WMI 反杀软已检测SecurityCenter2 枚举 AntivirusProduct
互斥量已检测NYAN CAT 防多开
通过 WMI 查询检测虚拟化环境与安全软件,符合 AsyncRAT 标准反检测行为。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A(.NET IL,非原生)
反编译输出N/A
分析时长N/A(按 .NET 规范跳过 Ghidra)

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/A (.NET)N/AN/A
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
UTF-16LEnew88.oooC2 域名RAT C2 服务器HIGH
UTF-16LE%Serversignature% / %Certificate% / %MTX%构建器占位符AsyncRAT 构建器配置HIGH
UTF-16LEMsgpack / Plugin.Plugin协议标识MsgPack C2 协议 + 插件系统HIGH
UTF-16LEschtasks /create /f /sc onlogon /rl highest持久化命令登录时最高权限计划任务HIGH
UTF-16LESoftware\Microsoft\Windows\CurrentVersion\Run(反序)持久化Run 注册表键自启动HIGH
UTF-16LEWin32_ComputerSystem / vmware / VirtualBox / SbieDll.dll反虚拟机WMI 虚拟机检测MEDIUM
UTF-16LEAntivirusProduct / SecurityCenter2反杀软WMI 杀软枚举MEDIUM
UTF-16LEPastebin备用 C2Pastebin 文本托管备用 C2MEDIUM
UTF-16LE@echo off / DEL "" /f /q自删除安装后自删除批处理MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

C2 域名: new88[.]ooo — AsyncRAT C2 服务器
持久化: schtasks onlogon + Run 键 — 登录自启动 + 注册表持久化

网络 IOC

  • C2 域名new88[.]ooo
  • 备用 C2Pastebin[.]com

主机 IOC

  • 计划任务schtasks /sc onlogon /rl highest
  • 注册表HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  • 释放文件Test.exe
  • 互斥量NYAN CAT (%MTX%)

YARA 检测规则

未生成

§14 📋 最终判定

判定结果恶意
恶意类型远程访问木马 (RAT)
恶意家族AsyncRAT (xClient)
威胁级别HIGH
置信度92% — MsgPack 协议 + %Serversignature%/%Certificate% 占位符 + schtasks 持久化多重证据
关联组织未归因(AsyncRAT 广泛被多组织使用)
目标平台Windows x86 (.NET)
感染链位置RAT 客户端载荷

⚡ 综合判定

VB.NET 编译的 AsyncRAT/xClient 远程访问木马,MsgPack 序列化 C2 协议,C2 域名 new88.ooo,schtasks + Run 键持久化,WMI 反虚拟机/杀软检测。