| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意家族 | AsyncRAT(xClient 分支) | HIGH |
| 样本类型 | 远程访问木马 (RAT) | HIGH |
| C2 协议 | MsgPack 序列化(AsyncRAT 特征) | HIGH |
| 持久化 | schtasks onlogon + Run 注册表键 | HIGH |
| 反检测 | WMI 反虚拟机 + 反杀软枚举 | HIGH |
| 备用 C2 | Pastebin 文本托管 | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因(AsyncRAT 广泛流传,多犯罪组织使用) |
| 别名 | AsyncRAT, xClient, Quasar 近亲 |
| 动机 | 远程控制、数据窃取、凭据窃取 |
| 目标行业 | 个人用户 / 中小企业 |
| 活动名称 | AsyncRAT 地下分发 |
| C2协议 | TCP + MsgPack |
| C2基础设施 | new88.ooo |
未检出持久化行为。
Pastebin 备用
| 协议 | TCP + MsgPack |
| 端口 | 未知(AsyncRAT 常用 6606/8808 等) |
| 地址/Domain | new88.ooo |
| IP | 未知 |
| 加密 | HMAC 校验(masterKey) |
| 用途 | 远控指令收发 |
| API引用 | System.Net.Sockets.TcpClient |
| 证书 | N/A |
启动即连接,登录自启动
C2 域名 new88.ooo(.ooo 为低信誉 TLD),Pastebin 备用。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 5.67 | 正常 |
| .rsrc | 4.83 | 正常 |
| .reloc | 0.08 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | AsyncRAT | Quasar | NjRAT | RevengeRAT | NanoCore | Remcos | Orcus | DarkComet | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| MsgPack 协议 | 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | 无 | 1/8 |
| %Serversignature%占位符 | 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | 无 | 1/8 |
| VB.NET 编译 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 无 | 无 | 无 | 5/8 |
| schtasks 持久化 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 8/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| AsyncRAT (VB.NET) | x86 .NET | 28,160 | VB.NET | 无 | 本样本 |
行为: 创建互斥量 %MTX%(NYAN CAT)防多开
证据: %MTX% 占位符
行为: WMI 枚举虚拟机与杀软
证据: Win32_ComputerSystem/SecurityCenter2
行为: schtasks onlogon + Run 键 + 自删除
证据: schtasks 命令 + 反序 Run 键
行为: 连接 new88.ooo,MsgPack 序列化通信
证据: new88.ooo + Msgpack
行为: 插件系统执行远程命令/文件/屏幕
证据: Plugin.Plugin/sendPlugin/savePlugin
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 远控能力 | 插件系统+命令执行 | 4 | 9/10 |
| 持久化 | schtasks+Run键 | 2 | 8/10 |
| 反检测 | WMI 反虚拟机/杀软 | 2 | 6/10 |
高危恶意(远程访问木马)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| WMI 反虚拟机 | 已检测 | Win32_ComputerSystem 检测 vmware/VirtualBox/SbieDll | 低 |
| WMI 反杀软 | 已检测 | SecurityCenter2 枚举 AntivirusProduct | 低 |
| 互斥量 | 已检测 | NYAN CAT 防多开 | 低 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A(.NET IL,非原生) |
| 反编译输出 | N/A |
| 分析时长 | N/A(按 .NET 规范跳过 Ghidra) |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| N/A (.NET) | N/A | N/A |
N/A
| QEMU 模式 | 静态为主(QEMU 启动受阻) |
| 网络隔离 | QEMU -net none(未能启动) |
| 执行结果 | QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析 |
| C2 数据 | 无动态 C2 捕获(静态 IOC 见 C2 章节) |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| UTF-16LE | new88.ooo | C2 域名 | RAT C2 服务器 | HIGH |
| UTF-16LE | %Serversignature% / %Certificate% / %MTX% | 构建器占位符 | AsyncRAT 构建器配置 | HIGH |
| UTF-16LE | Msgpack / Plugin.Plugin | 协议标识 | MsgPack C2 协议 + 插件系统 | HIGH |
| UTF-16LE | schtasks /create /f /sc onlogon /rl highest | 持久化命令 | 登录时最高权限计划任务 | HIGH |
| UTF-16LE | Software\Microsoft\Windows\CurrentVersion\Run(反序) | 持久化 | Run 注册表键自启动 | HIGH |
| UTF-16LE | Win32_ComputerSystem / vmware / VirtualBox / SbieDll.dll | 反虚拟机 | WMI 虚拟机检测 | MEDIUM |
| UTF-16LE | AntivirusProduct / SecurityCenter2 | 反杀软 | WMI 杀软枚举 | MEDIUM |
| UTF-16LE | Pastebin | 备用 C2 | Pastebin 文本托管备用 C2 | MEDIUM |
| UTF-16LE | @echo off / DEL "" /f /q | 自删除 | 安装后自删除批处理 | MEDIUM |
?
new88[.]ooo — AsyncRAT C2 服务器schtasks onlogon + Run 键 — 登录自启动 + 注册表持久化未生成
| 判定结果 | 恶意 |
| 恶意类型 | 远程访问木马 (RAT) |
| 恶意家族 | AsyncRAT (xClient) |
| 威胁级别 | HIGH |
| 置信度 | 92% — MsgPack 协议 + %Serversignature%/%Certificate% 占位符 + schtasks 持久化多重证据 |
| 关联组织 | 未归因(AsyncRAT 广泛被多组织使用) |
| 目标平台 | Windows x86 (.NET) |
| 感染链位置 | RAT 客户端载荷 |
VB.NET 编译的 AsyncRAT/xClient 远程访问木马,MsgPack 序列化 C2 协议,C2 域名 new88.ooo,schtasks + Run 键持久化,WMI 反虚拟机/杀软检测。