⬇ Download sample (42d00bbf.zip)

🔴 恶意 — 无壳 | 签名: 无 | Go PE64 DLL

42d00bbf109d84bf076159af48932d3354d76daecf049fd09559dba48d3b5d21
MD5 e8a57773a2cbc39610a3707a175e02ac  |  大小 N/A  |  来源 N/A  |  分析日期 2026-08-08 07:16
恶意软件 MalwareBazaar 2026-08-05
0%
置信度评分
未归因

§1 📋 样本概要信息

SHA256
42d00bbf109d84bf076159af48932d3354d76daecf049fd09559dba48d3b5d21
MD5
e8a57773a2cbc39610a3707a175e02ac
文件大小
N/A
文件类型
PE32+ executable (DLL) (console) x86-64, for MS Windows
目标架构
N/A
位宽
N/A
字节序
N/A
编译器
Unknown
链接方式
N/A
加壳/保护
无壳
入口点
N/A
编译时间戳
N/A
子系统
N/A
数字签名
N/A
📌 概要

该样本来自MalwareBazaar 2026-08-05日归档,类型为PE32+ executable (DLL) (console) x86-64, for MS Windows,编译环境Unknown。经静态分析确认存在恶意行为。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
文件类型PE32+ executable (DLL) (console) x86-64, for MS WindowsHIGH
编译器UnknownHIGH
壳/保护无壳HIGH
大小7767896 字节MEDIUM
反调试LOW
网络通信HIGH
服务持久化LOW
📌 证据→推理→结论
N/A

威胁情报

字段
关联组织未归因
别名
动机未知
目标行业未知
活动名称未知
C2协议未知
C2基础设施未知
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR; S[样本] --> C2[C2服务器]
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

网络IOC: 6.0.0.0

通道 1: C2通道

协议HTTP/TCP
端口动态
地址/Domain运行时确定
IP6.0.0.0
加密未知
用途C2通信
API引用N/A
证书N/A

C2 通信时序

未知

⚠ C2 基础设施评估

N/A

📌 ATT&CK 映射: N/A

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 初始化

行为: 样本启动,执行基础初始化

证据: PE标准入口

2. 反分析

行为: 检测调试器/创建互斥体

证据: IsDebuggerPresent/CreateMutexA

3. 网络通信

行为: 连接C2服务器

证据: WININET/WS2_32 API

协议/行为状态机

N/A

📌 行为时序总结

N/A

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

恶意 — MalwareBazaar样本

§9 🎯 ATT&CK 映射

Command and Control
Web Protocols
WININET HTTP通信

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
IsDebuggerPresent检测调试器N/A
互斥体CreateMutexA防多开Easy
样本采用基础反分析技术。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/AN/AN/A
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过(批量)
网络隔离N/A
执行结果N/A
C2 数据N/A

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级

📌 关键 IOC 解读

网络IOC: 6.0.0.0, Microsoft.NET

⚠ 高威胁 IOC 汇总

网络 IOC

  • IP6.0.0.0

主机 IOC

YARA 检测规则

N/A

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族未归因
威胁级别MEDIUM
置信度0% — 分析不完整
关联组织未归因
目标平台N/A
感染链位置待确定

⚡ 综合判定

?