🔴 恶意 — 无壳 | 签名: 无 | 下载执行木马 (Downloader)
5c1c6ec40d70b1e67b864c8a55c7ad9c2384ff4b34fb52ba0509bd31311cd730
MD5 db0bfc75dd4b63ea35f103186e35c648 |
大小 20,480 bytes |
来源 2026-08-11.zip |
分析日期 2026-08-13 20:00 UTC
Downloader
无文件执行
MinGW
95%
置信度评分
Downloader (下载执行器)
§1 📋 样本概要信息
SHA256
5c1c6ec40d70b1e67b864c8a55c7ad9c2384ff4b34fb52ba0509bd31311cd730
MD5
db0bfc75dd4b63ea35f103186e35c648
📌 概要
该样本为典型下载执行木马(Downloader)。① 通过 wininet(InternetOpenA/InternetOpenUrlA/InternetReadFile)从硬编码 C2 http://172.98.23.179/811.b 下载二级载荷(Mozilla/5.0 UA);② 使用 GetProcAddress 动态解析 VirtualAlloc/CreateThread/WaitForSingleObject 等 API(API 哈希/名称解析规避静态导入检测);③ 将下载载荷通过 VirtualAlloc + VirtualProtect(PAGE_EXECUTE) + CreateThread 无文件执行(fileless shellcode);④ 通过 regopenkeyexa/regsetvalueexa 写入 Software\Microsoft\Windows\CurrentVersion\Run 实现持久化;⑤ 使用 psapi EnumProcessModules 枚举进程模块。CAPA 确认 persist via Run registry key、allocate RWX memory、change memory protection、reference HTTP User-Agent string 等能力。
§2 🏷️ 分类标签与威胁情报
分类标签
| 分类 | 标签 | 置信度 |
| 样本类型 | 下载执行木马 (Downloader/Loader) | HIGH |
| C2 | http://172.98.23.179/811.b(下载载荷) | HIGH |
| 执行方式 | 无文件 shellcode 执行(VirtualAlloc+VirtualProtect+CreateThread) | HIGH |
| 持久化 | Run 注册表键 | HIGH |
| API 解析 | GetProcAddress 动态解析(规避导入检测) | MEDIUM |
📌 证据→推理→结论
下载执行木马判定证据链:硬编码 http://172.98.23.179/811.b → wininet 下载 API → GetProcAddress 动态解析 VirtualAlloc/CreateThread → Run 键持久化 → CAPA 确认 RWX 内存分配 + 内存保护修改。
威胁情报
| 字段 | 值 |
| 关联组织 | 未归因 |
| 别名 | Downloader, Loader, Dropper |
| 动机 | 投递二级恶意载荷 |
| 目标行业 | 全行业 |
| 活动名称 | 通用下载器分发 |
| C2协议 | HTTP (wininet) |
| C2基础设施 | 172.98.23.179 |
🎯 威胁组织判定
该下载器为通用恶意载荷投递组件,无明确 APT 关联。C2 IP 172.98.23.179 提供二级载荷下载。标注为未归因。
★ §3b 🌐 C2 架构分析
通联关系图
受害主机 → http://172.98.23.179/811.b → 下载载荷 → shellcode 执行
📋 ASCII 文本视图 (点击展开)
🌐 C2 通信深度分析
🔬 C2 地址分析技术细节:
通道 1: 下载 C2
| 协议 | HTTP (wininet) |
| 端口 | 80 |
| 地址/Domain | 172.98.23.179 |
| IP | 172.98.23.179 |
| 加密 | 无(明文 HTTP) |
| 用途 | 下载二级载荷 811.b |
| API引用 | InternetOpenA/InternetOpenUrlA/InternetReadFile |
| 证书 | 无 |
C2 通信时序
启动即下载执行
⚠ C2 基础设施评估
C2 IP 172.98.23.179,HTTP 明文下载,载荷路径 /811.b。
📌 ATT&CK 映射: T1105 (入口工具传输), T1620 (反射式加载)
§4 🏗️ 结构分析
熵值分析
| 段/节区 | 熵值 | 判定 |
| .text | 6.05 | 偏高 |
| .data | 0.66 | 正常 |
| .rdata | 4.56 | 正常 |
| .pdata | 2.64 | 正常 |
| .xdata | 3.85 | 正常 |
| .idata | 3.52 | 正常 |
📊 熵值解读
.text 段熵 6.05 正常(未加壳),符合轻量下载器特征。
§6 🔬 家族溯源
编译元数据
家族特征比对
| 维度 | 本样本 | Downloader | Smoke Loader | Amadey | GuLoader | Hancitor | Emotet | IcedID | BumbleBee | 匹配 |
| wininet 下载 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 8/8 |
| Run 键持久化 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 8/8 |
| 无文件 shellcode | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 8/8 |
📌 家族归因结论
为通用下载执行器(Downloader),功能简单,无独特家族指纹,判定为通用下载木马。
已知变种
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
| Downloader (MinGW) | x64 | 20,480 | MinGW | 无 | 本样本 |
§7 🔬 深度行为分析
行为阶段拆解
① 初始化
行为: 动态解析 API(GetProcAddress 链)
证据: GetProcAddress + 动态导入表
② 下载
行为: wininet 下载 http://172.98.23.179/811.b
证据: 硬编码 URL + wininet API
③ 执行
行为: VirtualAlloc+VirtualProtect+CreateThread 执行 shellcode
证据: RWX 内存 + 线程创建
④ 持久化
行为: 写入 Run 键自启动
证据: Run 键字符串 + RegSetValueExA
协议/行为状态机
未构建
§8 🔬 恶意性综合判定
多维度证据评估
| 维度 | 证据 | 权重 | 恶意指数 |
| 投递能力 | 下载 811.b | 3 | 8/10 |
| 无文件执行 | RWX shellcode | 3 | 9/10 |
| 持久化 | Run 键 | 2 | 7/10 |
误报排除论证
无可疑良性解释:下载远程载荷 + 无文件执行 + Run 键持久化是典型恶意下载器行为链。
§9 🎯 ATT&CK 映射
Execution
T1059
命令与脚本解释器
无文件 shellcode 执行
Defense Evasion
T1620
反射式代码加载
VirtualAlloc+CreateThread shellcode
Persistence
T1547.001
注册表 Run 键
Run 键自启动
Command and Control
T1105
入口工具传输
下载 811.b
Discovery
T1057
进程发现
EnumProcessModules
§10 🛡️ 反分析技术评估
反调试
反虚拟机
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
| 无 |
综合评估
| 技术 | 是否存在 | 证据 | 对抗难度 |
| 动态 API 解析 | 已检测 | GetProcAddress 链解析 API | 低 |
| PDB 剥离 | 已检测 | stripped to external PDB | 低 |
通过 GetProcAddress 动态解析 API 规避静态导入分析;PDB 剥离。
§11 🔧 逆向分析
Ghidra 反编译
| 反编译函数数 | 31 |
| 反编译输出 | N/A |
| 分析时长 | 25s |
调用链分析 (GitNexus)
| 总函数数 | 总调用关系 | 最大调用深度 |
| 31 | 31 个函数 | 浅-中(下载器逻辑) |
📂 调用链拓扑 (点击展开)
★ §12 🔬 QEMU 动态分析
| QEMU 模式 | 静态为主(QEMU 启动受阻) |
| 网络隔离 | QEMU -net none(未能启动) |
| 执行结果 | QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析 |
| C2 数据 | 无动态 C2 捕获(静态 IOC 见 C2 章节) |
§13 📦 IOC 汇总
IOC 字符串
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
| 0x0000 | http://172.98.23.179/811.b | C2 URL | 二级载荷下载地址 | HIGH |
| 0x0000 | Software\Microsoft\Windows\CurrentVersion\Run | 持久化 | Run 键自启动 | HIGH |
| 0x0000 | VirtualAlloc / VirtualProtect / CreateThread | 执行 API | 无文件 shellcode 执行 | HIGH |
| 0x0000 | internetopena / internetopenurla / internetreadfile | 下载 API | wininet HTTP 下载 | HIGH |
| 0x0000 | Mozilla/5.0 | User-Agent | HTTP 请求 UA | LOW |
| 0x0000 | EnumProcessModules / GetModuleFileNameExA | 侦察 API | 进程模块枚举 | MEDIUM |
⚠ 高威胁 IOC 汇总
C2 URL: hxxp://172.98.23[.]179/811.b — 二级载荷下载地址
持久化: Run 键自启动 — Software\Microsoft\Windows\CurrentVersion\Run
网络 IOC
- C2172.98.23[.]179
- URLhxxp://172.98.23[.]179/811.b
主机 IOC
- 注册表HKLM\Software\Microsoft\Windows\CurrentVersion\Run
- 进程注入 shellcode 执行
YARA 检测规则
未生成
§14 📋 最终判定
| 判定结果 | 恶意 |
| 恶意类型 | 下载执行木马 (Downloader) |
| 恶意家族 | Downloader (下载执行器) |
| 威胁级别 | HIGH |
| 置信度 | 95% — 硬编码 C2 URL + VirtualAlloc/VirtualProtect/CreateThread 无文件 shellcode 执行铁证 |
| 关联组织 | 未归因 |
| 目标平台 | Windows x64 |
| 感染链位置 | Stage 1 下载器 |
⚡ 综合判定
MinGW 编译的下载执行木马,从 http://172.98.23.179/811.b 下载载荷,VirtualAlloc+VirtualProtect+CreateThread 无文件执行,Run 键持久化。