| 分类 | 标签 | 置信度 |
|---|---|---|
| 反射式 PE 加载 | VirtualAlloc + IMAGE_DOS_HEADER 解析 + Base Relocation 处理 | HIGH |
| HTTP C2 通信 | 嵌入 DLL 包含 ConnectorHTTP C++ 类,用于 HTTP C2 连接 | HIGH |
| 嵌入式载荷 | .data 节嵌入完整 DLL (file.dll, ~102KB) 通过运行时提取加载 | HIGH |
| 反调试-TLS回调 | TlsCallback_0 + TlsCallback_1 在程序入口前执行 | MEDIUM |
| 内存保护修改 | VirtualProtect 将 RW 内存改为 RWX 以执行 shellcode | HIGH |
| 动态 API 解析 | 导入表仅 KERNEL32.dll,网络 API 运行时 GetProcAddress 动态解析 | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | 未知 |
| C2协议 | ? |
| C2基础设施 | ? |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: TLS 回调执行 — 在 main() 之前通过 TLS 回调函数 (TlsCallback_0/1) 执行反调试检测,若发现调试器则提前退出
证据: ?
行为: 主加载器初始化 — entry() → FUN_140001020 执行:读取嵌入在 .data 节的 DLL 数据(偏移 0x2000)
证据: ?
行为: 反射式 PE 加载 — 通过 IMAGE_DOS_HEADER (MZ+PE 签名校验) 解析嵌入 DLL 的 PE 结构,VirtualAlloc(MEM_COMMIT|MEM_RESERVE, PAGE_EXECUTE_READWRITE) 分配 RWX 内存
证据: ?
行为: 导入表解析与重定位 — 遍历 DLL 导入表,通过 GetProcAddress 动态解析 IAT,处理 Base Relocation 修正内存地址
证据: ?
行为: HTTP C2 连接 — 调用嵌入 DLL 的 ConnectorHTTP 类建立 HTTP C2 通道,等待远程指令执行
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| TLS 回调反调试 | TRUE | TlsCallback_0 + TlsCallback_1 — Ghidra 反编译确认2个 TLS 回调函数 | 中 |
| 反射式加载规避 AV | TRUE | 嵌入 DLL 不在磁盘落盘,直接在内存中执行 | 高 |
| 导入表混淆 | TRUE | 仅 KERNEL32.dll 导入,隐藏网络/进程操作意图 | 中 |
| PDB 剥离 | TRUE | 编译信息已剥离(stripped to external PDB) | 低 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
Ghidra 12.1 DecompileExport: 45 functions exported, 46KB decompiled C pseudocode. Key: entry()→FUN_140001020 (main loader) → VirtualAlloc(RWX) → IMAGE_DOS_HEADER parse → embedded DLL load.| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 45 | 0 | 5 |
N/A
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 0x185af (.data) | 13ConnectorHTTP | C++ 类名 | HTTP C2 连接器类,嵌入 DLL 的核心 C2 模块 | HIGH |
| 0x185bf (.data) | 9Connector | C++ 类名 | C2 连接器基类 | HIGH |
| 0x18c31 (.data) | file.dll | 原始 DLL 名 | 嵌入 DLL 的原始文件名 | MEDIUM |
| 0x18c3a (.data) | _Z11GetVersionsv | C++ mangled 函数名 | GetVersion() C++ 函数 | LOW |
| 0x190b3 (.data) | KERNEL32.dll | DLL 依赖 | 嵌入 DLL 的运行时依赖 | LOW |
| 0x190e7 (.data) | msvcrt.dll | DLL 依赖 | C++ 运行时库依赖 | LOW |
?
— — — 未生成
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | 未归因 |
| 威胁级别 | MEDIUM |
| 置信度 | 90% — 分析不完整 |
| 关联组织 | 未知 |
| 目标平台 | x86-64 (PE64) |
| 感染链位置 | 待确定 |
?