该样本是一个 Delphi 7 编译的 Autorun Pro Enterprise II 安装器,大小 634.5 KB。
Autorun Pro Enterprise II 是一款合法的 CD/DVD 自动运行菜单制作工具。然而,该样本出现在恶意软件包中 (与 RevengeRAT、NjRAT、AsyncRAT 等同包),且时间戳为 1992年 (明显伪造)。
评估: 该安装器可能被用作恶意软件投放器,伪装为合法软件安装程序来绕过检测。 导入大量 GUI/COM/OLE 函数 (200+ API),符合合法安装器特征,但也可能捆绑了恶意载荷在资源段。
建议: 提取资源段检查是否有额外的 PE 载荷。
SHA256: ddf42fa0c0c9f5e7c33dfe7cc6743f81...
| 分类 | 标签 | 置信度 |
|---|---|---|
| 威胁类型 | 可能恶意安装器/Dropper | MEDIUM |
| 编译器 | Borland Delphi 7 Enterprise | MEDIUM |
| 安装器 | Autorun Pro Enterprise II | MEDIUM |
| 时间戳 | 1992-02-16 (伪造) | HIGH |
| 文件格式 | PE32 EXE (x86) | MEDIUM |
| 上下文风险 | 与RAT同包出现 | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 |
| 别名 | N/A |
| 动机 | 可能经济利益 |
| 目标行业 | 个人用户 |
| 活动名称 | 2020年恶意软件传播 |
| C2协议 | N/A |
| C2基础设施 | N/A |
未检出持久化行为。
(无 ASCII 回退)
安装器本身无独立C2。若为Dropper则C2在释放的载荷中。
| 协议 | N/A |
| 端口 | N/A |
| 地址/Domain | N/A |
| IP | N/A |
| 加密 | N/A |
| 用途 | N/A |
| API引用 | N/A |
| 证书 | N/A |
.text (Delphi代码) / .rsrc (Autorun资源+可能载荷) / .data
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.50 | 正常 |
| .rsrc | 7.10 | 偏高 (可能含嵌入载荷) |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: Delphi GUI安装向导
证据: CreateWindowExA + COM初始化
行为: 从资源段提取安装文件
证据: LoadResource + 大.rsrc段
行为: 释放Autorun菜单文件或恶意载荷
证据: SHGetSpecialFolderLocation + 文件API
INIT→EXTRACT→INSTALL→RUN_PAYLOAD(可能)
GUI渲染: 1-3s. 安装: 3-10s.
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
可疑 (可能为恶意捆绑安装器)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反调试 | 可能 | Delphi安装器常见 | Medium |
| 时间戳伪造 | 是 | 1992年明显异常 | HIGH |
| 混淆 | 否 | Delphi原生 | Easy |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A (Delphi, 未执行) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| ~200+ | ~100+ | 6 |
WinMain→InitGUI→ExtractResources→Install→Run
| QEMU 模式 | 跳过 (可能为安装器) |
| 网络隔离 | N/A |
| 执行结果 | N/A |
| C2 数据 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .rsrc | Autorun Pro Enterprise II | 安装器标识 | 合法Autorun制作工具 | MEDIUM |
| PE头 | Timestamp: 1992-02-16 | 时间戳伪造 | 反取证/混淆编译时间 | HIGH |
Delphi 7 + Autorun Pro + 同包RAT + 时间戳伪造 = 可疑捆绑投放。
1992-02-16 (Delphi 7 发布于2002年) — 明显的反取证时间戳篡改同包含RevengeRAT/NjRAT/AsyncRAT — 出现在已知恶意软件包中rule Delphi_Autorun_Pro { strings: $d1 = "Autorun Pro" $d2 = "Delphi" condition: all of them and pe.timestamp < 700000000 }
| 判定结果 | 可疑 |
| 恶意类型 | 安装器/打包器 (可能捆绑恶意载荷) |
| 恶意家族 | Autorun Pro Enterprise II (可能恶意捆绑) |
| 威胁级别 | MEDIUM |
| 置信度 | 55% — 合法Autorun工具 + 恶意软件包内 + 伪造时间戳 = 可疑 |
| 关联组织 | 未知 |
| 目标平台 | Windows x86 |
| 感染链位置 | Stage 0 Dropper (可能) |
?