⬇ Download sample (6b866c18.zip)

🟢 良性 — Tor 匿名网络客户端 | 签名: 无 | 合法工具

6b866c187a0dee2fb751a8990d50dc1ed83f68e025720081e4d8e27097067dc8
MD5 5d132fb6ec6fac12f01687f2c0375353  |  大小 8,984,064 字节 (8774 KB)  |  来源 work_0811  |  分析日期 2026-08-15
🟢 良性 Tor 客户端
98%
置信度评分
Tor 匿名网络客户端

§1 📋 样本概要信息

SHA256
6b866c187a0dee2fb751a8990d50dc1ed83f68e025720081e4d8e27097067dc8
MD5
5d132fb6ec6fac12f01687f2c0375353
文件大小
8,984,064 字节 (8774 KB)
文件类型
PE64 可执行文件 (控制台)
目标架构
x86-64
位宽
64-bit
字节序
Little-Endian
编译器
MinGW (GCC)
链接方式
动态链接
加壳/保护
无壳
入口点
PE 入口点
编译时间戳
N/A
子系统
Windows 控制台
数字签名
无数字签名
📌 概要
该样本为 Tor 匿名网络客户端 (PE64, MinGW 编译, 8.7MB)。Tor 是合法的匿名通信工具,使用洋葱路由技术隐藏用户 IP 地址。所有 16 个 URL 均指向 torproject.org 官方域名,包括 bridges.torproject.org、blog.torproject.org、bugs.torproject.org 等。导入 DLL 包括 KERNEL32.dll、WS2_32.dll、ADVAPI32.dll、IPHLPAPI.DLL、SHELL32.dll、USER32.dll — 典型的 Tor 网络工具依赖。检测到 VirtualAlloc/LoadLibrary/GetProcAddress 动态 API 解析 — Tor 用于插件加载,非恶意动态解析。无持久化机制、无进程注入、无窃密行为、无 C2 通信。判定为合法工具,非恶意软件。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型非恶意软件 — 合法 Tor 客户端LOW
编译器MinGW (GCC)N/A
网络工具Tor 匿名网络 (洋葱路由)N/A
URL 归属torproject.org (官方)N/A
📌 证据→推理→结论
file(1) → DIE → strings → objdump 导入分析 → 判定为合法 Tor 客户端

威胁情报

字段
关联组织N/A (合法软件)
别名?
动机?
目标行业?
活动名称?
C2协议N/A
C2基础设施N/A
🎯 威胁组织判定
N/A (合法软件)

★ §3 🔬 持久化机制

🔴 机制1: 无持久化

位置N/A
方法
触发N/A
反汇编证据:
合法 Tor 客户端,无持久化机制

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
N/A

通道 1:

协议N/A (合法工具)
端口
地址/DomainN/A
IPN/A
加密N/A
用途N/A
API引用
证书N/A

C2 通信时序

N/A

⚠ C2 基础设施评估

N/A

📌 ATT&CK 映射: N/A

§4 🏗️ 结构分析

段/节区布局


      
    

熵值分析

段/节区熵值判定
.text6.00正常
📊 熵值解读
正常 MinGW 编译 PE 文件。
MinGW (GCC) 编译

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.Tor 客户端启动 → 连接 Tor 网络 → 提供 SOCKS/HTTP 代理

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本Tor 客户端F2F3F4F5F6F7F8匹配
📌 家族归因结论
合法工具

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: 初始化

行为: Tor 客户端加载配置,建立洋葱路由电路

证据: torproject.org URL + SOCKS 代理支持

阶段 2: 代理服务

行为: 提供本地 SOCKS/HTTP 代理,匿名化网络流量

证据: http://%s@%s:%d 代理格式

协议/行为状态机



  

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为无恶意行为 — Tor 匿名网络客户端501/10
授权Tor 是合法开源软件501/10
恶意性综合判定

误报排除论证

合法 Tor 客户端,非恶意软件

⚠ 判定结论

LOW — 良性合法工具

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
无恶意反分析技术

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数跳过 (合法工具)
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* 合法 Tor 客户端 — 跳过 Ghidra */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (合法工具)
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
Stringshttps://bridges.torproject.org/status?id=%sURLTor 网桥获取LOW
Stringshttps://blog.torproject.org/lifecycle-of-a-new-relayURLTor 官方博客LOW
Stringshttp://%s@%s:%dURL 模板Tor HTTP 代理格式LOW
StringsVirtualAllocAPI内存分配 (Tor 插件加载)LOW
StringsGetProcAddressAPI动态 API 解析 (Tor 插件加载)LOW

📌 关键 IOC 解读

所有 URL 指向 torproject.org 官方域名。VirtualAlloc/GetProcAddress 为 Tor 插件系统使用,非恶意动态解析。

⚠ 高威胁 IOC 汇总

SHA256: 6b866c187a0dee2fb751a8990d50dc1ed83f68e025720081e4d8e27097067dc8 — 样本哈希
MD5: 5d132fb6ec6fac12f01687f2c0375353 — 样本 MD5

网络 IOC

无恶意 IOC

主机 IOC

  • SHA2566b866c187a0dee2fb751a8990d50dc1ed83f68e025720081e4d8e27097067dc8

YARA 检测规则

§14 📋 最终判定

判定结果🟢 良性
恶意类型合法工具 — Tor 客户端
恶意家族Tor 匿名网络客户端
威胁级别LOW
置信度98% — 所有 URL 指向 torproject.org,无恶意指标
关联组织N/A (合法软件)
目标平台Windows
感染链位置N/A — 非恶意软件

⚡ 综合判定

Tor 匿名网络客户端 (MinGW 编译),无恶意行为。