🔴 恶意 — PyInstaller+PyArmor | 签名: 无 | 加密币剪贴板劫持器 (Clipper)
35affffe7d3ef594249fd4f657ff616180e864285d89f389c296e51465db514b
MD5 3f65f2e2a66c01de0b412b236f23ce81 |
大小 14,078,094 bytes (13.43 MB) |
来源 2026-08-11.zip |
分析日期 2026-08-13 20:00 UTC
Clipper
加密货币窃取
Tor
PyInstaller
多阶段
97%
置信度评分
Crypto Clipper (Tor-based)
§1 📋 样本概要信息
SHA256
35affffe7d3ef594249fd4f657ff616180e864285d89f389c296e51465db514b
MD5
3f65f2e2a66c01de0b412b236f23ce81
文件大小
14,078,094 bytes (13.43 MB)
编译器
Rust (x86_64-pc-windows-msvc) + PyInstaller
链接方式
MSVC Linker 14.36.35225
加壳/保护
PyInstaller[overlay; modified] + PyArmor
📌 概要
该样本为多层投递的加密货币剪贴板劫持器(Clipper)。Stage 0 为 Rust 引导 + PyInstaller 打包、PyArmor 保护的 Python installer.pyc;内嵌载荷统一使用 12 字节 XOR 密钥 8QwGZ19LN86w 加密。解密后得到:① uusd.exe(MinGW PE64,内嵌 Tor 客户端)用于匿名 C2;② 004_b.js / 004_n.js 高度混淆的剪贴板劫持脚本;③ 004.xml 为 Windows 任务计划 XML(wscript.exe 每 1 分钟执行 JS);④ 004w.txt / 004a.txt 为字典词表。JS 核心逻辑:监控剪贴板,检测并窃取 BIP39 助记词(12 词)、私钥,并按格式替换 BTC(1xxx/3xxx/bc1q/bc1p)、TRON(T 开头)、Monero(4/8 开头 95 字符)地址为攻击者地址,随后截图并通过 Tor 洋葱地址(sqwzutzq7b3ad.onion 等)回传。
§2 🏷️ 分类标签与威胁情报
分类标签
| 分类 | 标签 | 置信度 |
| 恶意家族 | 加密货币剪贴板劫持器(Clipper / 助记词窃取器) | HIGH |
| 样本类型 | 多阶段投递器(PyInstaller + PyArmor + XOR 载荷) | HIGH |
| 窃取目标 | BTC(4 种格式)/ TRON / Monero + BIP39 助记词 + 私钥 | HIGH |
| C2 通道 | Tor 洋葱服务(匿名) | HIGH |
| 持久化 | Windows 任务计划(每 1 分钟执行) | HIGH |
| 保护方式 | PyArmor + XOR(8QwGZ19LN86w) + JS _0x 混淆 | HIGH |
📌 证据→推理→结论
Clipper 判定证据链:PyInstaller 提取 → installer.pyc 为 PyArmor 保护 → 内嵌 data_p004/* 经 XOR(密钥 8QwGZ19LN86w)解密 → uusd.exe 为 MinGW PE64 Tor 客户端 → 004_n.js 解密后含 CheckStrForSeed(BIP39) + MakeREPL(地址替换) + btc_1_addrs/btc_3_addrs/mony_addrs → 004.xml 为任务计划(wscript.exe 每分钟执行)。
威胁情报
| 字段 | 值 |
| 关联组织 | 未归因(加密货币盗窃地下组织) |
| 别名 | Clipper, 剪贴板劫持器 |
| 动机 | 窃取加密货币(BTC/TRX/XMR)与钱包助记词 |
| 目标行业 | 加密货币持有者 |
| 活动名称 | Tor 匿名 C2 剪贴板劫持活动 |
| C2协议 | Tor 洋葱服务 (HTTP over Tor) |
| C2基础设施 | sqwzutzq7b3ad.onion 等洋葱地址 |
🎯 威胁组织判定
该样本为通用加密货币剪贴板劫持器,无明确 APT 组织关联。其 Tor 匿名 C2 + BIP39 助记词窃取 + 多币种地址替换是地下经济常见工具。标注为未归因。
★ §3 🔬 持久化机制
🔴 机制1: Windows 任务计划
| 命令 | wscript.exe |
| 参数 | C:\Users\Public\Accounts\%FOLD%\%NAME%.js |
| 触发器 | 每 1 分钟 (PT1M),持续 98888H58M |
| 权限 | LeastPrivilege (S-1-5-4) |
| 起始 | 2025-06-01T01:01:01 |
反汇编证据:
004.xml 解密后为完整 Task Scheduler XML(Task version 1.2)
持久化技术评估
| 维度 | 评估 |
| 持久化强度 | 高(每分钟触发) |
| 隐蔽性 | 中(Public 目录 + wscript) |
ATT&CK 映射: T1053.005 (计划任务), T1059.007 (JavaScript), T1090.003 (Tor 代理)
★ §3b 🌐 C2 架构分析
通联关系图
受害者 → Tor(uusd.exe) → 洋葱服务(sqwzutzq7b3ad.onion) → 攻击者
📋 ASCII 文本视图 (点击展开)
🌐 C2 通信深度分析
🔬 C2 地址分析技术细节:
通道 1: Tor 洋葱 C2
| 协议 | HTTP over Tor |
| 端口 | N/A(洋葱服务) |
| 地址/Domain | sqwzutzq7b3ad.onion(部分,另有 ...ead.onion/...yid.onion) |
| IP | N/A(Tor 匿名) |
| 加密 | Tor 三层加密 |
| 用途 | 回传窃取助记词/私钥/截图 |
| API引用 | Tor 客户端 + JS HTTP |
| 证书 | N/A |
C2 通信时序
PING_INT=30 分钟心跳,窃取即回传
⚠ C2 基础设施评估
Tor 洋葱服务匿名基础设施,溯源困难。
📌 ATT&CK 映射: T1090.003 (Tor), T1115 (剪贴板), T1555 (凭据窃取)
§4 🏗️ 结构分析
熵值分析
| 段/节区 | 熵值 | 判定 |
| .text | 6.47 | 偏高 |
| .rdata | 5.75 | 正常 |
| .data | 1.82 | 正常 |
| .pdata | 5.32 | 正常 |
| .rsrc | 7.92 | 高熵/可疑 |
| .reloc | 5.26 | 正常 |
📊 熵值解读
.rsrc 段熵 7.92(含 PyInstaller 打包的加密载荷),符合 PyInstaller 单文件打包特征。
§6 🔬 家族溯源
编译元数据
家族特征比对
| 维度 | 本样本 | Clipper | Snatch | Alien | Kryptik | ClipBanker | XMRig-Clipper | Amadey | Vidar | 匹配 |
| BIP39 助记词窃取 | 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | ✅ 有 | 2/8 |
| Tor C2 | 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | 无 | 1/8 |
| 多币种地址替换 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | 无 | ✅ 有 | 无 | 无 | 无 | 4/8 |
📌 家族归因结论
功能与通用加密货币剪贴板劫持器(Clipper)家族高度一致,结合 Tor C2 与助记词窃取为较新的变种。
已知变种
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
| Tor Clipper (Stage0) | x64 | 14,078,094 | Rust+PyInstaller | 无 | 本样本 |
| uusd.exe (Stage2 Tor) | x64 | 8,984,064 | MinGW | 无 | 解密载荷 6b866c18 |
§7 🔬 深度行为分析
行为阶段拆解
① 投递
行为: Rust 引导加载 PyInstaller 打包的 PyArmor 保护 Python
证据: DIE: PyInstaller + PyArmor runtime
② 解密释放
行为: XOR(8QwGZ19LN86w) 解密 uusd.exe/JS/XML/词表
证据: XOR 密钥恢复,解密出有效 PE/JS/XML
③ 持久化
行为: 注册任务计划,wscript.exe 每 1 分钟执行 JS
证据: 004.xml 任务计划
④ 匿名 C2
行为: 启动 Tor (uusd.exe) 建立洋葱 C2
证据: Tor 客户端 + .onion 地址
⑤ 窃取
行为: 窃取 BIP39 助记词/私钥 + 替换剪贴板币种地址 + 截图回传
证据: CheckStrForSeed/MakeREPL/SetClipboard/MakeScreenshot
协议/行为状态机
未构建
§8 🔬 恶意性综合判定
多维度证据评估
| 维度 | 证据 | 权重 | 恶意指数 |
| 窃取能力 | 助记词+私钥+地址替换 | 4 | 10/10 |
| 隐蔽性 | Tor + 多层混淆 | 3 | 8/10 |
| 持久化 | 任务计划每分钟 | 2 | 8/10 |
误报排除论证
无可疑良性解释:BIP39 助记词窃取 + 地址替换 + Tor C2 明确指向加密货币盗窃。
§9 🎯 ATT&CK 映射
Collection
T1115
剪贴板数据
SetClipboard/MakeREPL 地址替换
Credential Access
T1555
凭据存储窃取
BIP39 助记词/私钥窃取
Command and Control
T1090.003
多跳代理 (Tor)
内嵌 Tor + .onion C2
Persistence
T1053.005
计划任务
wscript.exe 每 1 分钟执行
Defense Evasion
T1027
混淆文件/信息
PyArmor + XOR + JS _0x 混淆
Execution
T1059.007
JavaScript
wscript.exe 执行 JS
§10 🛡️ 反分析技术评估
反调试
反虚拟机
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
| 无 |
综合评估
| 技术 | 是否存在 | 证据 | 对抗难度 |
| PyArmor 保护 | 已检测 | installer.pyc 为 PyArmor 加密字节码 | 高 |
| XOR 加密载荷 | 已检测 | 内嵌载荷 XOR(8QwGZ19LN86w) | 中 |
| JS 混淆 | 已检测 | _0x 十六进制字符串表 + eval | 中 |
多层反分析:PyArmor 字节码加密 + XOR 载荷加密 + JS 字符串表混淆,显著提高静态分析门槛。
§11 🔧 逆向分析
Ghidra 反编译
| 反编译函数数 | N/A(PyInstaller 引导,主体为 Python/JS) |
| 反编译输出 | N/A |
| 分析时长 | N/A(改用 PyInstaller 提取 + XOR 解密) |
调用链分析 (GitNexus)
| 总函数数 | 总调用关系 | 最大调用深度 |
| N/A(多层载荷) | N/A | Stage0→Stage1→Stage2 |
📂 调用链拓扑 (点击展开)
★ §12 🔬 QEMU 动态分析
| QEMU 模式 | 静态为主(QEMU 启动受阻) |
| 网络隔离 | QEMU -net none(未能启动) |
| 执行结果 | QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析 |
| C2 数据 | 无动态 C2 捕获(静态 IOC 见 C2 章节) |
§13 📦 IOC 汇总
IOC 字符串
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
| data_p004 | 8QwGZ19LN86w (0x385177475a31394c4e383677) | XOR 密钥 | 内嵌载荷统一加密密钥 | HIGH |
| data_p004/004_n.js | sqwzutzq7b3ad.onion | Tor C2 | 洋葱隐藏服务 C2 | HIGH |
| data_p004 | uusd.exe (SHA256 6b866c18...) | 释放载荷 | Tor 客户端(匿名 C2) | HIGH |
| data_p004/004.xml | wscript.exe + C:\Users\Public\Accounts\ | 持久化 | 任务计划每 1 分钟执行 JS | HIGH |
| data_p004/004_n.js | CheckStrForSeed / MakeREPL / btc_1_addrs | 功能标识 | 助记词窃取 + 地址替换 | HIGH |
| data_p004/004w.txt | account/accuse/achiev...(字典词表) | 字典 | BIP39 助记词检测词表 | MEDIUM |
| data_p004 | pyarmor_runtime_000000/pyarmor_runtime.pyd | 保护 | PyArmor 运行时 | MEDIUM |
⚠ 高威胁 IOC 汇总
Tor C2: sqwzutzq7b3ad[.]onion — 剪贴板劫持器 Tor 洋葱 C2
XOR 密钥: 8QwGZ19LN86w — 解密内嵌载荷的统一密钥
释放载荷: uusd.exe (6b866c187a0dee2fb751a8990d50dc1ed83f68e025720081e4d8e27097067dc8) — MinGW PE64 Tor 客户端
网络 IOC
- Tor C2sqwzutzq7b3ad[.]onion
- Tor C2*.onion(004_n.js 中 ...ead.onion / ...yid.onion,字符串拼接混淆)
主机 IOC
- 落地路径C:\Users\Public\Accounts\%FOLD%\%NAME%.js
- 计划任务wscript.exe 每 1 分钟执行(PT1M)
- 释放文件uusd.exe(Tor 客户端)
YARA 检测规则
未生成
§14 📋 最终判定
| 判定结果 | 恶意 |
| 恶意类型 | 加密货币剪贴板劫持器 + 助记词窃取器 |
| 恶意家族 | Crypto Clipper (Tor-based) |
| 威胁级别 | HIGH |
| 置信度 | 97% — XOR 解密还原 JS 载荷,BIP39 助记词 + BTC/TRX/XMR 地址替换逻辑铁证 |
| 关联组织 | 未归因(加密货币盗窃组织) |
| 目标平台 | Windows x64 |
| 感染链位置 | Stage 0 投递 → Stage 2 剪贴板劫持 |
⚡ 综合判定
Rust+PyInstaller 打包的 PyArmor 保护加载器,解密释放 Tor 客户端 + 剪贴板劫持 JS + 任务计划持久化,窃取加密货币助记词并替换剪贴板地址。