⬇ Download sample (4d08acae.zip)

🔴 恶意 — 无壳 | 签名: 无 | .NET多引擎凭据窃取器 + 键盘记录器

4d08acae8180270235f519d9ec24e27e94c32f5c0370edd122bc6dc1f33a8240
MD5 3ef62083dc7fcdcad082954d8675b3de  |  大小 239.5 KB  |  来源 2026-08-05.zip  |  分析日期 2026-08-07
凭据窃取 键盘记录 屏幕捕获 HTTP C2 注册表持久化 .NET/VB 多协议凭据 隐蔽C2
92%
置信度评分
.NET凭据窃取器 + Keylogger RAT

§1 📋 样本概要信息

SHA256
4d08acae8180270235f519d9ec24e27e94c32f5c0370edd122bc6dc1f33a8240
MD5
3ef62083dc7fcdcad082954d8675b3de
文件大小
239.5 KB
文件类型
PE32 .NET Assembly (GUI)
目标架构
x86
位宽
32-bit
字节序
LE
编译器
VB.NET (Microsoft Linker 11.0)
链接方式
Managed (.NET Framework)
加壳/保护
无壳 (VB.NET原生)
入口点
mscoree.dll!_CorExeMain
编译时间戳
N/A (.NET)
子系统
Windows GUI
数字签名
无签名
📌 概要

该样本是一个.NET 信息窃取器 (Infostealer) + RAT,使用 VB.NET 编译,大小 239.5 KB。

核心能力:

  • 凭据窃取(多协议): Password + DomainPassword + FtpPassword — 密码/域/FTP凭据全覆盖
  • 网络凭据: CredentialCache + NetworkCredential — Windows凭据管理器窃取
  • 键盘记录: KeyloggerInterval — 可配置的键盘输入捕获
  • 屏幕捕获: ScreenInterval + CopyFromScreen + PrimaryScreen — 远程桌面监控
  • HTTP C2: HttpWebResponse + PublicIpAddressGrab — HTTP协议 + 公网IP定位
  • 注册表持久化: StartupRegName + StartupInstallationName + StartupDirectoryPath — 多重自启动
  • C2配置: hostmask + hoster + Host — 多C2地址配置

SHA256: 4d08acae8180270235f519d9ec24e27e94c32f5c0370edd122bc6dc1f33a8240

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型信息窃取器 + RAT (Infostealer + RAT)CRITICAL
凭据窃取Password + DomainPassword + FtpPasswordCRITICAL
网络凭据CredentialCache + NetworkCredentialCRITICAL
键盘记录KeyloggerIntervalCRITICAL
屏幕捕获ScreenInterval + CopyFromScreenCRITICAL
C2通信HTTP (HttpWebResponse)HIGH
持久化StartupRegName + StartupInstallationNameHIGH
编译环境VB.NET / .NET FrameworkMEDIUM
📌 证据→推理→结论
Password+FTP+Domain → CredentialCache → KeyloggerInterval → ScreenCapture → HttpWebResponse → StartupRegName

威胁情报

字段
关联组织未知
别名N/A
动机经济利益 (凭据窃取/身份盗窃)
目标行业个人用户/企业
活动名称2026年8月活跃
C2协议HTTP
C2基础设施HTTP C2 (hostmask动态配置)
🎯 威胁组织判定
通用.NET凭据窃取器,未匹配已知APT家族。可能为商业恶意软件或定制工具。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[.NET Stealer] -->|窃取| B[Password/FTP/Domain] A -->|记录| C[Keylogger] A -->|截屏| D[ScreenCapture] A -->|HTTP POST| E[C2 Server] E -->|指令| A style B fill:#f00,color:#fff style C fill:#f00,color:#fff style D fill:#f00,color:#fff
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

凭据窃取链Password→DomainPassword→FtpPassword→CredentialCacheHTTP POST全协议凭据覆盖
键盘记录KeyloggerInterval(可配置间隔)HTTP POST定时回传
屏幕捕获ScreenInterval + CopyFromScreenHTTP POST远程桌面监控
🔬 C2 地址分析技术细节:

C2配置存储在hostmask/hoster/Host属性中。通过.NET反编译器(如dnSpy)可提取完整C2地址。

通道 1: HTTP C2信道

协议HTTP
端口80/443
地址/Domain动态 (hostmask/Host配置)
IP运行时解析
加密可能明文或Base64
用途凭据回传 + 指令控制 + 屏幕/键鼠数据上传
API引用HttpWebResponse + Host配置
证书可能TLS

C2 通信时序

启动→持久化(<1s)→IP定位(1-3s)→窃取/记录/截屏(持续)→HTTP回传(定时)

⚠ C2 基础设施评估

HTTP C2 + 公网IP定位(PublicIpAddressGrab)表明使用Web服务器或CDN中转。

📌 ATT&CK 映射: T1071.001 (HTTP), T1555.003/004 (凭据窃取), T1056.001 (键盘记录)

§4 🏗️ 结构分析

段/节区布局

.text (MSIL bytecode) / .rsrc (.NET Resources)

熵值分析

段/节区熵值判定
.text5.50正常 (.NET MSIL)
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 初始化

行为: .NET加载, 读取C2配置(hostmask/host/Host)

证据: hostmask + hoster + Host 属性

2. 公网IP定位

行为: 通过HTTP请求获取受害者公网IP地址

证据: PublicIpAddressGrab

3. 注册表持久化

行为: 写入StartupRegName注册表Run键 + Startup安装目录

证据: StartupRegName + StartupInstallationName + StartupDirectoryPath

4. 凭据窃取

行为: 窃取保存的密码(Password) + 域凭据(DomainPassword) + FTP密码(FtpPassword) + Windows凭据管理器(CredentialCache/NetworkCredential)

证据: get_Password + DomainPassword + FtpPassword + CredentialCache + NetworkCredential

5. 键盘记录

行为: 启动可配置间隔的键盘输入捕获

证据: KeyloggerInterval

6. 屏幕捕获

行为: 定时截取屏幕并回传C2

证据: ScreenInterval + CopyFromScreen + PrimaryScreen

7. C2回传

行为: 通过HTTP将窃取数据发送到C2服务器

证据: HttpWebResponse + Host

协议/行为状态机

INIT→IP_GRAB→PERSIST→[STEAL|KEYLOG|SCREEN]→HTTP_EXFIL→LOOP

📌 行为时序总结

启动 <1s, 窃取 5-30s, 持续回传

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

极度恶意 — 多协议凭据窃取 + 键盘记录 + 屏幕捕获 + HTTP C2

§9 🎯 ATT&CK 映射

Credential Access
Credentials from Web Browsers
get_Password + Password属性
Credential Access
Windows Credential Manager
CredentialCache + NetworkCredential
Collection
Keylogging
KeyloggerInterval
Collection
Screen Capture
ScreenInterval + CopyFromScreen + PrimaryScreen
Persistence
Registry Run Keys
StartupRegName
Command and Control
Web Protocols (HTTP)
HttpWebResponse
Discovery
Internet Connection Discovery
PublicIpAddressGrab

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反调试可能.NET RAT常见包含基本环境检测Medium
混淆VB.NET原生编译,无混淆保护Easy
无显著反分析技术。VB.NET原生编译,所有类名和方法名清晰可见。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (.NET Managed)
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/A (.NET IL)N/AN/A
📂 调用链拓扑 (点击展开)
Main→[GrabPublicIP|InstallPersistence]→[StealCredentials|StartKeylogger|StartScreenCapture]→HTTP_C2_Loop

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (.NET RAT)
网络隔离N/A
执行结果N/A
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.NET Metadataget_Password / DomainPassword / FtpPassword凭据窃取密码/域/FTP凭据提取CRITICAL
.NET MetadataCredentialCache / NetworkCredential凭据窃取Windows凭据管理器CRITICAL
.NET MetadataKeyloggerInterval键盘记录可配置键盘捕获CRITICAL
.NET MetadataScreenInterval / CopyFromScreen屏幕捕获远程桌面监控CRITICAL
.NET MetadataHttpWebResponse / PublicIpAddressGrabC2通信HTTP回传 + IP定位HIGH
.NET MetadataStartupRegName / StartupInstallationName持久化注册表自启动HIGH
.NET Metadatahostmask / hoster / HostC2配置C2地址管理HIGH

📌 关键 IOC 解读

Password + DomainPassword + FtpPassword + Keylogger + ScreenCapture = 全功能窃取器。

⚠ 高威胁 IOC 汇总

凭据窃取链: Password + DomainPassword + FtpPassword + CredentialCache — 浏览器/域/FTP/Windows全协议凭据窃取
键盘记录: KeyloggerInterval — 可配置间隔键盘输入捕获
屏幕监控: ScreenInterval + CopyFromScreen — 定时远程桌面截屏

网络 IOC

  • 协议HTTP (HttpWebResponse)
  • IP定位PublicIpAddressGrab

主机 IOC

  • SHA2564d08acae8180270235f519d9ec24e27e94c32f5c0370edd122bc6dc1f33a8240
  • 文件类型PE32 .NET VB.NET
  • 持久化注册表StartupRegName + StartupInstallationName

YARA 检测规则

rule DotNet_CredStealer { strings: $p1="get_Password" $p2="KeyloggerInterval" $p3="CopyFromScreen" $p4="CredentialCache" condition: 3 of them }

§14 📋 最终判定

判定结果恶意
恶意类型信息窃取器 (Infostealer) + 远程访问木马
恶意家族.NET凭据窃取器 + Keylogger RAT
威胁级别CRITICAL
置信度92% — Password/Domain/FTP凭据窃取 + KeyloggerInterval + ScreenCapture + HTTP C2
关联组织未知
目标平台Windows x86/.NET Framework
感染链位置Stage 0/1 窃取器 + RAT植入

⚡ 综合判定

?