⬇ Download sample (b5521572bfd95f01.zip)

🔴 恶意 — UPX(5.02) | 签名: 无 | Go 信息窃取木马 (Sputnik)

b5521572bfd95f011e23efa78e1e14da6e941270f3c40e362de476c0a549caab
MD5 47b980b67c04e5eb093ff5e6c442a24a  |  大小 12,571,648 字节 (解压后) | 3,594,240 字节 (UPX)  |  来源 2026-08-09.zip  |  分析日期 2026-08-11
🔴 恶意 Go Info-Stealer QUIC Sputnik
95%
置信度评分
Sputnik Stealer (Go 信息窃取木马)

§1 📋 样本概要信息

SHA256
b5521572bfd95f011e23efa78e1e14da6e941270f3c40e362de476c0a549caab
MD5
47b980b67c04e5eb093ff5e6c442a24a
文件大小
12,571,648 字节 (解压后) | 3,594,240 字节 (UPX)
文件类型
PE32 executable (GUI) Intel 80386
目标架构
x86 (32-bit)
位宽
32-bit
字节序
Little Endian
编译器
Go 1.18.x-1.24.0
链接方式
Go 静态链接
加壳/保护
UPX 5.02 [LZMA] (已解包)
入口点
0x00401000
编译时间戳
编译时间未知
子系统
Windows GUI
数字签名
无数字签名
📌 概要
Go 1.18+ 编译的高级信息窃取木马 (Info-Stealer),UPX 5.02 加壳。 窃取目标:
  • 加密货币钱包 (20+):Metamask, Trust Wallet, AtomicWallet, Electrum, Coinbase, Jaxx Liberty, TerraStation, Bytecoin, Ethereum, Crocobit, Starcoin, Liquality, Maiar DEFI, TonKeeper, SuiWallet, MyMonero
  • 浏览器密码/Cookie:Chrome, Firefox, Chromium, SeaMonkey, IceDragon, Pale Moon, DCBrowser, Cyberfox, BlackHaw, K-Meleon, Waterfox, Elements, QIP Surf
  • 系统凭据:LSASS 进程访问、SYSTEM 令牌模拟 (DuplicateTokenEx)
  • Steam 凭据:SteamPath 路径枚举
  • C2 通信:
  • QUIC (quic-go) 协议加密通信
  • HTTP/HTTPS + WebSocket 多通道
  • DNS over HTTPS (cloudflare-dns.com, dns.google)
  • HTTP/2 + HTTP/3 支持
  • 代理支持 (HTTP_PROXY)
  • 持久化:
  • Windows 计划任务 (ITaskService)
  • Mutex: Local\Sputnik\Sputnik\User Data (防多开)
  • 窃取方法:
  • Chrome: SELECT origin_url, username_value, password_value FROM logins
  • Firefox: SELECT origin_url, username_value, password_value FROM logins
  • Cookie: SELECT name,encrypted_value,host_key,path,expires_utc FROM cookies
  • §2 🏷️ 分类标签与威胁情报

    分类标签

    分类标签置信度
    恶意类型信息窃取 + 密码/Cookie 窃取HIGH
    编译语言Go 1.18-1.24 (静态链接)HIGH
    加壳UPX 5.02 [LZMA]HIGH
    C2 协议QUIC + HTTP/HTTPS + WebSocket + HTTP3HIGH
    窃取目标20+ 钱包 + 10+ 浏览器 + LSASS + SteamCRITICAL
    持久化Windows 计划任务 + MutexHIGH
    反检测UPX + Go 静态编译 (无标准导入表)MEDIUM
    MutexLocal\Sputnik\Sputnik\User DataHIGH
    📌 证据→推理→结论
    DIE → UPX 解包 → Go 字符串提取 → Go 模块识别 → SQL 查询分析 → 钱包/浏览器目标枚举

    威胁情报

    字段
    关联组织未归因 (通用 Go 窃密木马)
    别名Sputnik Stealer (Mutex 特征)
    动机密码、Cookie、加密货币钱包凭据窃取
    目标行业加密货币持有者、Windows 终端用户
    活动名称无已知攻击活动
    C2协议QUIC + HTTP/HTTPS + WebSocket + DNS-over-HTTPS
    C2基础设施部分 C2 URL: https://checking... (完整地址需动态执行)
    🎯 威胁组织判定
    未归因。Mutex 名称 'Sputnik' 和 Go 编译特征表明这是基于 Go 框架构建的通用信息窃取工具。未发现与已知 APT 的直接关联。

    ★ §3 🔬 持久化机制

    🔴 机制1: 计划任务

    方法ITaskService COM 接口
    触发按配置的触发器执行
    位置Windows Task Scheduler
    反汇编证据:
    ITaskService / NewTask / GetTasks 字符串

    🔴 机制2: Mutex (反多开)

    名称Local\Sputnik\Sputnik\User Data
    方法CreateMutexW
    反汇编证据:
    字符串 'Local\\Sputnik\\Sputnik\\User Data'

    持久化技术评估

    维度评估
    持久化可靠性
    隐蔽性
    清除难度
    ATT&CK 映射: T1053.005 (计划任务), T1543 (服务/任务)

    ★ §3b 🌐 C2 架构分析

    通联关系图

    graph TD A[Go Info-Stealer] --> B[QUIC C2] A --> C[HTTPS C2] A --> D[WebSocket] A --> E[Chrome SQL] A --> F[Firefox SQL] A --> G[LSASS] A --> H[20+ 钱包] B --> I[C2 Server] C --> I D --> I
    📋 ASCII 文本视图 (点击展开)
    (无 ASCII 回退)

    🌐 C2 通信深度分析

    🔬 C2 地址分析技术细节:
    已扫描字符串。C2 URL 可能被 Go 字符串池拆分。完整 C2 需动态执行或手动逆向 Go 二进制。

    通道 1: C2 主通道 (QUIC/HTTPS)

    协议QUIC + HTTP/HTTPS + WebSocket
    端口未知
    地址/Domain部分: https://checking...
    IP未知
    加密TLS 1.3 + QUIC 内置加密
    用途命令控制 + 数据回传
    API引用quic-go, net/http, WebSocket
    证书未知

    C2 通信时序

    未分析

    ⚠ C2 基础设施评估

    C2 URL 部分提取为 'https://checking...',完整地址需动态执行。DNS-over-HTTPS 用于规避 DNS 检测。

    📌 ATT&CK 映射: T1071, T1095, T1573

    §4 🏗️ 结构分析

    段/节区布局

    N/A

    熵值分析

    段/节区熵值判定
    📊 熵值解读
    无数据

    §5 ⚙️ 反汇编与行为流程

    关键函数映射

    地址函数功能
    N/A

    系统调用分析

    调用号系统调用用途地址
    N/A

    行为执行流

    01.UPX 解压 → Go 二进制在内存中执行
    02.Mutex 创建 → 防止重复感染
    03.令牌提升 → SYSTEM 权限获取
    04.浏览器密码/Cookie 窃取 → SQLite 数据库读取
    05.钱包扩展/文件扫描 → 助记词/私钥窃取
    06.QUIC/HTTP C2 → 数据加密回传
    07.计划任务 → 持久化植入

    §6 🔬 家族溯源

    编译元数据

    字段来源

    家族特征比对

    维度本样本RedLineVidarRaccoonAzorultMetastealerEternityLummaC2Sputnik匹配
    语言Go 1.18+NETC++C++C++C++Go/PythonCGo0/8
    C2协议QUIC/HTTPHTTPHTTPHTTPHTTPHTTPHTTP/TorHTTPHTTP0/8
    钱包目标20+✅ 20+10+15+10+5+10+5+✅ 20+2/8
    浏览器目标10+5555533✅ 10+1/8
    📌 家族归因结论
    该样本在功能上与 RedLine Stealer 最为接近(多浏览器、多钱包),但使用 Go 语言并且 QUIC 协议使其独特。Mutex 名称 'Sputnik' 指向一个特定的 Go 窃密框架。

    已知变种

    变种架构大小编译器特征状态
    N/A

    §7 🔬 深度行为分析

    行为阶段拆解

    Phase 1: UPX 解压

    行为: 自解压释放 12.5MB Go 二进制

    证据: UPX 5.02 LZMA

    Phase 2: Mutex 检查

    行为: 创建 Mutex 防多开

    证据: Mutex: Local\Sputnik\Sputnik\User Data

    Phase 3: 权限提升

    行为: DuplicateTokenEx 窃取 SYSTEM 令牌

    证据: DuplicateTokenEx + LSASS 访问

    Phase 4: 浏览器数据窃取

    行为: SQL 查询 Chrome/Firefox 密码和 Cookie

    证据: SELECT password_value FROM logins

    Phase 5: 钱包窃取

    行为: 扫描 20+ 加密货币钱包扩展和文件

    证据: Metamask, Trust Wallet, AtomicWallet 等字符串

    Phase 6: C2 通信

    行为: QUIC/HTTPS 加密回传窃取的数据

    证据: quic-go, HTTP/3, WebSocket

    Phase 7: 持久化植入

    行为: 创建计划任务维持访问

    证据: ITaskService / NewTask

    协议/行为状态机

    未构建

    📌 行为时序总结

    无数据

    §8 🔬 恶意性综合判定

    多维度证据评估

    维度证据权重恶意指数
    凭据窃取SQL 查询 + LSASS + 20+ 钱包1010/10
    C2 通信QUIC + HTTP + WS + HTTP3109/10
    持久化计划任务 + Mutex88/10
    反检测UPX + Go 静态编译77/10
    多目标10+ 浏览器 + 20+ 钱包1010/10
    恶意性综合判定

    误报排除论证

    ?

    ⚠ 判定结论

    恶意软件 (MALICIOUS)

    §9 🎯 ATT&CK 映射

    凭据访问
    T1555.003
    浏览器凭据窃取
    SQL 查询 Chrome/Firefox 密码数据库
    凭据访问
    T1003.001
    LSASS 内存
    lsass.exe 进程访问
    凭据访问
    T1555.004
    钱包凭据
    20+ 加密货币钱包目标
    持久化
    T1053.005
    计划任务
    ITaskService COM 接口
    C2
    T1071.001
    Web 协议
    HTTP/HTTPS + WebSocket
    C2
    T1095
    非标准端口
    QUIC 协议
    防御规避
    T1027
    混淆文件
    UPX 加壳 + Go 静态编译
    权限提升
    T1134.001
    令牌窃取
    DuplicateTokenEx

    §10 🛡️ 反分析技术评估

    反调试

    API/技术检测目标绕过难度

    反虚拟机

    检测方法VMwareVirtualBoxQEMU/KVM

    综合评估

    技术是否存在证据对抗难度
    UPX 加壳已检测UPX 5.02 LZMA
    Go 静态编译已检测无标准 PE 导入表中 (CAPA 失效)
    反调试未检测无 IsDebuggerPresent
    反虚拟机部分QUIC 协议含 VM 检测可能未知
    使用 UPX 加壳和 Go 静态编译使传统工具 (CAPA) 失效。QUIC 协议实现中包含可能的 VM/沙箱检测逻辑。

    ★ §10b 🧹 痕迹清理

    操作API/命令证据来源

    §11 🔧 逆向分析

    Ghidra 反编译

    反编译函数数跳过 (Go 二进制,Plan9 ABI — Ghidra 反编译失败)
    反编译输出N/A
    分析时长N/A

    调用链分析 (GitNexus)

    总函数数总调用关系最大调用深度
    Go 二进制 — 使用 Go 模块分析替代N/AN/A
    📂 调用链拓扑 (点击展开)
    N/A

    ★ §12 🔬 QEMU 动态分析

    QEMU 模式跳过 (Go 二进制 — QEMU 动态执行将在后续进行)
    网络隔离待配置
    执行结果待定
    C2 数据待 QEMU 动态执行

    §13 📦 IOC 汇总

    IOC 字符串

    偏移字符串类型用途/含义威胁等级
    StringsLocal\\Sputnik\\Sputnik\\User DataMutex防多开执行HIGH
    StringsSELECT origin_url, username_value, password_value FROM logins数据窃取Chrome 密码窃取 SQLCRITICAL
    StringsSELECT name,encrypted_value,host_key,path,expires_utc FROM cookies数据窃取Cookie 窃取 SQLCRITICAL
    Stringslsass.exe / microsoft凭据窃取LSASS 进程访问CRITICAL
    StringsMetamask / Trust Wallet / AtomicWallet窃密目标20+ 加密货币钱包CRITICAL
    StringsChrome / Firefox / Chromium / SeaMonkey窃密目标10+ 浏览器密码/CookieCRITICAL
    StringsDuplicateTokenEx / SeAssignPrimaryTokenPrivilege权限提升SYSTEM 令牌窃取HIGH
    StringsITaskService / GetTasks / NewTask持久化计划任务持久化HIGH
    Stringshttps://checking... (部分)C2 URLC2 检查/数据回传HIGH
    Stringsquic-go / HTTP/3 / WebSocketC2 协议多协议 C2 通信HIGH

    📌 关键 IOC 解读

    ?

    ⚠ 高威胁 IOC 汇总

    恶意类型: Go 信息窃取木马 (Sputnik Stealer) — 多目标密码/Cookie/钱包窃取
    SQL 注入: SELECT password_value FROM logins — 直接窃取浏览器保存的密码
    钱包目标: 20+ 加密货币钱包 (Metamask, TrustWallet, etc.) — 大规模钱包凭据窃取
    C2 通信: QUIC + HTTP/HTTPS + WebSocket + HTTP3 — 多协议加密 C2

    网络 IOC

    • C2 URL (部分)https://checking... (完整地址需动态分析)
    • DNS-over-HTTPShttps://cloudflare-dns.com/dns-query
    • DNS-over-HTTPShttps://dns.google/resolve
    • DNS-over-HTTPShttps://1.1.1.1/dns-query

    主机 IOC

    • SHA256b5521572bfd95f011e23efa78e1e14da6e941270f3c40e362de476c0a549caab
    • MD547b980b67c04e5eb093ff5e6c442a24a
    • MutexLocal\Sputnik\Sputnik\User Data
    • 进程访问lsass.exe

    YARA 检测规则

    未生成

    §14 📋 最终判定

    判定结果🔴 恶意软件
    恶意类型信息窃取木马 (Info-Stealer)
    恶意家族Sputnik Stealer (Go 信息窃取木马)
    威胁级别CRITICAL
    置信度95% — 极高置信度:基于 Go 模块分析、SQL 查询语句、浏览器/钱包目标列表
    关联组织未归因 (Go 通用窃密)
    目标平台Windows x86
    感染链位置Stage 1 — 信息窃取载荷

    ⚡ 综合判定

    Go 语言编译的 UPX 加壳信息窃取木马。解包后确认通过字符串分析发现其针对 20+ 种加密货币钱包、10+ 种浏览器密码数据库、LSASS 凭据进行窃取。具备 QUIC/HTTP/WebSocket 多协议 C2 通信能力,使用计划任务实现持久化,Mutex 名称为 'Sputnik'。