🔴 恶意 — UPX(5.02) | 签名: 无 | Go 信息窃取木马 (Sputnik)
b5521572bfd95f011e23efa78e1e14da6e941270f3c40e362de476c0a549caab
MD5 47b980b67c04e5eb093ff5e6c442a24a |
大小 12,571,648 字节 (解压后) | 3,594,240 字节 (UPX) |
来源 2026-08-09.zip |
分析日期 2026-08-11
🔴 恶意
Go
Info-Stealer
QUIC
Sputnik
95%
置信度评分
Sputnik Stealer (Go 信息窃取木马)
§1 📋 样本概要信息
SHA256
b5521572bfd95f011e23efa78e1e14da6e941270f3c40e362de476c0a549caab
MD5
47b980b67c04e5eb093ff5e6c442a24a
文件大小
12,571,648 字节 (解压后) | 3,594,240 字节 (UPX)
文件类型
PE32 executable (GUI) Intel 80386
加壳/保护
UPX 5.02 [LZMA] (已解包)
📌 概要
Go 1.18+ 编译的高级信息窃取木马 (Info-Stealer),UPX 5.02 加壳。
窃取目标:
加密货币钱包 (20+):Metamask, Trust Wallet, AtomicWallet, Electrum, Coinbase, Jaxx Liberty, TerraStation, Bytecoin, Ethereum, Crocobit, Starcoin, Liquality, Maiar DEFI, TonKeeper, SuiWallet, MyMonero
浏览器密码/Cookie:Chrome, Firefox, Chromium, SeaMonkey, IceDragon, Pale Moon, DCBrowser, Cyberfox, BlackHaw, K-Meleon, Waterfox, Elements, QIP Surf
系统凭据:LSASS 进程访问、SYSTEM 令牌模拟 (DuplicateTokenEx)
Steam 凭据:SteamPath 路径枚举
C2 通信:
QUIC (quic-go) 协议加密通信
HTTP/HTTPS + WebSocket 多通道
DNS over HTTPS (cloudflare-dns.com, dns.google)
HTTP/2 + HTTP/3 支持
代理支持 (HTTP_PROXY)
持久化:
Windows 计划任务 (ITaskService)
Mutex: Local\Sputnik\Sputnik\User Data (防多开)
窃取方法:
Chrome: SELECT origin_url, username_value, password_value FROM logins
Firefox: SELECT origin_url, username_value, password_value FROM logins
Cookie: SELECT name,encrypted_value,host_key,path,expires_utc FROM cookies
★ §3b 🌐 C2 架构分析
通联关系图
graph TD
A[Go Info-Stealer] --> B[QUIC C2]
A --> C[HTTPS C2]
A --> D[WebSocket]
A --> E[Chrome SQL]
A --> F[Firefox SQL]
A --> G[LSASS]
A --> H[20+ 钱包]
B --> I[C2 Server]
C --> I
D --> I
📋 ASCII 文本视图 (点击展开)
🌐 C2 通信深度分析
🔬 C2 地址分析技术细节:
已扫描字符串。C2 URL 可能被 Go 字符串池拆分。完整 C2 需动态执行或手动逆向 Go 二进制。
通道 1: C2 主通道 (QUIC/HTTPS)
| 协议 | QUIC + HTTP/HTTPS + WebSocket |
| 端口 | 未知 |
| 地址/Domain | 部分: https://checking... |
| IP | 未知 |
| 加密 | TLS 1.3 + QUIC 内置加密 |
| 用途 | 命令控制 + 数据回传 |
| API引用 | quic-go, net/http, WebSocket |
| 证书 | 未知 |
C2 通信时序
未分析
⚠ C2 基础设施评估
C2 URL 部分提取为 'https://checking...',完整地址需动态执行。DNS-over-HTTPS 用于规避 DNS 检测。
📌 ATT&CK 映射: T1071, T1095, T1573
§7 🔬 深度行为分析
行为阶段拆解
Phase 1: UPX 解压
行为: 自解压释放 12.5MB Go 二进制
证据: UPX 5.02 LZMA
Phase 2: Mutex 检查
行为: 创建 Mutex 防多开
证据: Mutex: Local\Sputnik\Sputnik\User Data
Phase 3: 权限提升
行为: DuplicateTokenEx 窃取 SYSTEM 令牌
证据: DuplicateTokenEx + LSASS 访问
Phase 4: 浏览器数据窃取
行为: SQL 查询 Chrome/Firefox 密码和 Cookie
证据: SELECT password_value FROM logins
Phase 5: 钱包窃取
行为: 扫描 20+ 加密货币钱包扩展和文件
证据: Metamask, Trust Wallet, AtomicWallet 等字符串
Phase 6: C2 通信
行为: QUIC/HTTPS 加密回传窃取的数据
证据: quic-go, HTTP/3, WebSocket
Phase 7: 持久化植入
行为: 创建计划任务维持访问
证据: ITaskService / NewTask
协议/行为状态机
未构建
§13 📦 IOC 汇总
IOC 字符串
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
| Strings | Local\\Sputnik\\Sputnik\\User Data | Mutex | 防多开执行 | HIGH |
| Strings | SELECT origin_url, username_value, password_value FROM logins | 数据窃取 | Chrome 密码窃取 SQL | CRITICAL |
| Strings | SELECT name,encrypted_value,host_key,path,expires_utc FROM cookies | 数据窃取 | Cookie 窃取 SQL | CRITICAL |
| Strings | lsass.exe / microsoft | 凭据窃取 | LSASS 进程访问 | CRITICAL |
| Strings | Metamask / Trust Wallet / AtomicWallet | 窃密目标 | 20+ 加密货币钱包 | CRITICAL |
| Strings | Chrome / Firefox / Chromium / SeaMonkey | 窃密目标 | 10+ 浏览器密码/Cookie | CRITICAL |
| Strings | DuplicateTokenEx / SeAssignPrimaryTokenPrivilege | 权限提升 | SYSTEM 令牌窃取 | HIGH |
| Strings | ITaskService / GetTasks / NewTask | 持久化 | 计划任务持久化 | HIGH |
| Strings | https://checking... (部分) | C2 URL | C2 检查/数据回传 | HIGH |
| Strings | quic-go / HTTP/3 / WebSocket | C2 协议 | 多协议 C2 通信 | HIGH |
⚠ 高威胁 IOC 汇总
恶意类型: Go 信息窃取木马 (Sputnik Stealer) — 多目标密码/Cookie/钱包窃取
SQL 注入: SELECT password_value FROM logins — 直接窃取浏览器保存的密码
钱包目标: 20+ 加密货币钱包 (Metamask, TrustWallet, etc.) — 大规模钱包凭据窃取
C2 通信: QUIC + HTTP/HTTPS + WebSocket + HTTP3 — 多协议加密 C2
网络 IOC
- C2 URL (部分)https://checking... (完整地址需动态分析)
- DNS-over-HTTPShttps://cloudflare-dns.com/dns-query
- DNS-over-HTTPShttps://dns.google/resolve
- DNS-over-HTTPShttps://1.1.1.1/dns-query
主机 IOC
- SHA256b5521572bfd95f011e23efa78e1e14da6e941270f3c40e362de476c0a549caab
- MD547b980b67c04e5eb093ff5e6c442a24a
- MutexLocal\Sputnik\Sputnik\User Data
- 进程访问lsass.exe
YARA 检测规则
未生成