⬇ Download sample (302f4b1c.zip)

🟠 可疑 — 无壳 | 签名: DigiCert | ScreenConnect RMM 远程访问代理

302f4b1ccf1808fa57fd30f4e8e2723b283fc8a1d4fa86267d7d11183ada2715
MD5 d60faab06fd2a96468f60d9d03ddede2  |  大小 9,615,851 bytes (9.17 MB)  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
ScreenConnect RMM 远程访问 Rust
80%
置信度评分
ScreenConnect (ConnectWise Control)

§1 📋 样本概要信息

SHA256
302f4b1ccf1808fa57fd30f4e8e2723b283fc8a1d4fa86267d7d11183ada2715
MD5
d60faab06fd2a96468f60d9d03ddede2
文件大小
9,615,851 bytes (9.17 MB)
文件类型
PE32 可执行文件 (GUI)
目标架构
x86 (i686)
位宽
32-bit
字节序
Little-endian
编译器
Rust (i686-pc-windows-msvc)
链接方式
MSVC Linker 14.33.31630
加壳/保护
无壳
入口点
N/A
编译时间戳
N/A
子系统
Windows GUI
数字签名
有(DigiCert 代码签名)
📌 概要
该样本为 ConnectWise ScreenConnect(原 ConnectWise Control)远程访问代理的 Rust 编译版本,内置 CLIENT_LAUNCH_PARAMETERS 启动参数指向云中继 instance-q0mttg-relay.screenconnect.com:443,内含 RSA 公钥 (BgIAAACkAABSU0Ex...)用于与中继建立加密会话。ScreenConnect 是合法的远程支持软件,但被 LockBit、BlackCat 等勒索软件团伙大规模滥用于初始访问与横向移动(RMM abuse)。样本经 Rust 编译(官方客户端为 C#),且出现在 MalwareBazaar 恶意样本库中,高度疑似被投递用于未经授权的远程访问。CAPA 检出 PEB 访问、反 Xen 虚拟机字符串、资源提取、嵌入 PE 文件等能力。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
样本类型远程访问工具(RMM agent)HIGH
软件身份ConnectWise ScreenConnect / ControlHIGH
威胁模型RMM 滥用(勒索软件初始访问)MEDIUM
编译语言Rust(非官方 C# 客户端,可疑)MEDIUM
代码签名DigiCert 签名(证书可被滥用/仿冒)MEDIUM
📌 证据→推理→结论
ScreenConnect 判定证据链:CLIENT_LAUNCH_PARAMETERS?e=Access&y=Guest&h=instance-q0mttg-relay.screenconnect.com&p=443&k=BgIAAACkAABSU0Ex... 启动参数 → 大量 ScreenConnect/ConnectWise/Relay 字符串 → DigiCert 代码签名 → Rust 编译(官方客户端为 C#,此为异常)。

威胁情报

字段
关联组织未归因(ScreenConnect 工具被多个勒索软件团伙滥用)
别名ConnectWise Control, ScreenConnect
动机远程访问 / 勒索软件横向移动
目标行业全行业(RMM 滥用不分行业)
活动名称RMM 工具滥用(LockBit/BlackCat/Play 等)
C2协议ScreenConnect 中继协议(TLS 443)
C2基础设施instance-q0mttg-relay.screenconnect.com
🎯 威胁组织判定
ScreenConnect 为合法商业远程支持软件,本身非恶意。但其在 MalwareBazaar 的出现 + Rust 编译 + 反虚拟机字符串,强烈提示被用于未授权远程访问(RMM abuse)。无法归因到单一 APT 组织,标注为未归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

受害主机 ⇄ instance-q0mttg-relay.screenconnect.com:443 ⇄ 攻击者
📋 ASCII 文本视图 (点击展开)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: ScreenConnect 中继

协议ScreenConnect Relay (TLS)
端口443
地址/Domaininstance-q0mttg-relay.screenconnect.com
IP云中继(IP 动态)
加密TLS + RSA
用途远程访问会话中继
API引用WinHTTP/套接字 API
证书DigiCert 签发

C2 通信时序

开机即连接中继,等待远程会话

⚠ C2 基础设施评估

使用 ScreenConnect 官方云中继(instance-q0mttg),属于合法基础设施被滥用场景。

📌 ATT&CK 映射: T1219 (远程访问软件)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
.text6.59偏高
.rdata4.79正常
.data2.27正常
.rsrc7.74高熵/可疑
.reloc0.00正常
📊 熵值解读
.rsrc 段熵 7.74(资源段含压缩/嵌入内容),.text 段 6.59 为 Rust 代码正常熵值。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本ScreenConnectAnyDeskTeamViewerAmmyyAteraSplashtopRustDeskSupRemo匹配
启动参数含中继+RSA✅ 有1/8
Rust 编译✅ 有1/8
云端中继✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有7/8
📌 家族归因结论
与 ConnectWise ScreenConnect 客户端特征完全吻合(中继+RSA 启动参数为 ScreenConnect 独有),判定为 ScreenConnect RMM 代理。

已知变种

变种架构大小编译器特征状态
ScreenConnect (Rust)x869,615,851RustDigiCert本样本

§7 🔬 深度行为分析

行为阶段拆解

① 启动

行为: Rust 运行时初始化,解析启动参数

证据: CLIENT_LAUNCH_PARAMETERS 字符串

② 中继连接

行为: 连接 ScreenConnect 云中继,建立 TLS 加密会话

证据: relay.screenconnect.com:443 + RSA 公钥

③ 远程控制

行为: 提供远程桌面/文件传输/命令执行能力

证据: ScreenConnect RMM 功能

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
远程控制RMM 代理46/10
隐蔽性合法签名23/10
持久化未确认23/10
恶意性综合判定

误报排除论证

ScreenConnect 本身是合法商业软件;但 Rust 编译 + MalwareBazaar 来源 + 反虚拟机字符串提示其为恶意投递的远程访问工具。

⚠ 判定结论

可疑(双用途远程访问工具)

§9 🎯 ATT&CK 映射

Command and Control
T1219
远程访问软件
ScreenConnect RMM 代理
Defense Evasion
T1497
虚拟化/沙箱规避
CAPA 检出反 Xen 虚拟机字符串
Execution
T1059
命令与脚本解释器
远程命令执行能力

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反 Xen 虚拟机已检测CAPA: reference anti-VM strings targeting Xen
PEB 访问已检测CAPA: PEB access(反调试常见)
检出反 Xen 虚拟机字符串与 PEB 访问(动态 API 解析),符合 RMM 代理的自我保护行为。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数399
反编译输出N/A
分析时长37s

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
399399 个函数(Rust,符号残缺)深层(Rust 运行时)
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x0000instance-q0mttg-relay.screenconnect.comC2 中继ScreenConnect 云中继服务器HIGH
0x0000CLIENT_LAUNCH_PARAMETERS?e=Access&y=Guest配置客户端启动参数(含 RSA 公钥)HIGH
0x0000relay.screenconnect.com域名中继基础设施MEDIUM
0x0000ConnectWise / ScreenConnect软件标识产品身份LOW

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

C2 中继: instance-q0mttg-relay.screenconnect[.]com — ScreenConnect 云中继(远程访问通道)

网络 IOC

  • C2 中继instance-q0mttg-relay.screenconnect[.]com
  • 基础设施relay.screenconnect[.]com

主机 IOC

  • 远程访问ScreenConnect 客户端进程(远程控制能力)

YARA 检测规则

未生成

§14 📋 最终判定

判定结果可疑
恶意类型远程访问工具(RMM,双用途)
恶意家族ScreenConnect (ConnectWise Control)
威胁级别MEDIUM
置信度80% — ScreenConnect 客户端启动参数明确;RMM 常被勒索软件团伙滥用
关联组织未归因(工具滥用)
目标平台Windows x86
感染链位置远程访问载荷(潜在 RAT)

⚡ 综合判定

ConnectWise ScreenConnect 远程访问代理(Rust 编译),连接云端中继 instance-q0mttg-relay.screenconnect.com,可被用于远程控制受害主机。