⬇ Download sample (04171247bc9c2c31.zip)

🔴 恶意 — XOR(0xDA)混淆 | 签名: 无 | WinHTTP 下载器

04171247bc9c2c317951debf194b3b80ce37d015131e8c569aaf9d39b810b9f2
MD5 7f35f37546899c2bcc2f0e97248c925f  |  大小 12,800 字节 (12.5 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-14
🔴 恶意 WinHTTP 下载器 XOR 混淆 rundll32 反调试
92%
置信度评分
WinHTTP Downloader

§1 📋 样本概要信息

SHA256
04171247bc9c2c317951debf194b3b80ce37d015131e8c569aaf9d39b810b9f2
MD5
7f35f37546899c2bcc2f0e97248c925f
文件大小
12,800 字节 (12.5 KB)
文件类型
PE32+ executable (console) x86-64, for MS Windows
目标架构
x86-64
位宽
64-bit
字节序
Little Endian
编译器
Microsoft Linker (14.36.35226) — MSVC 2022
链接方式
动态链接
加壳/保护
无壳 (XOR 0xDA 字符串混淆)
入口点
0x140001000
编译时间戳
未知
子系统
Windows Console
数字签名
无数字签名
📌 概要
该样本为 MSVC 2022 编译的极小型 64 位 Windows 下载器(仅 13KB)。所有敏感 API 字符串使用 XOR 0xDA 密钥加密,运行时动态解密。 核心恶意行为:
  • XOR 0xDA 字符串混淆:所有 API 名称(WinHTTP、文件操作、进程创建)均经 XOR 加密
  • WinHTTP 下载:完整的 WinHTTP API 链 — WinHttpOpen → WinHttpConnect → WinHttpOpenRequest → WinHttpSendRequest → WinHttpReceiveResponse → WinHttpReadData
  • 文件写入:CreateFileA → WriteFile,将下载的 DLL 写入磁盘
  • 载荷执行:rundll32.exe 执行下载的 DLL
  • 内存分配:VirtualAlloc 分配可执行内存
  • 反调试:rdtsc 指令检测调试器时间开销
  • 自删除:DeleteFileA + MoveFileExA 删除自身痕迹
  • XOR 解密 API 字符串(密钥 0xDA):winhttp.dll, WinHttpOpen, WinHttpConnect, WinHttpOpenRequest, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpReadData, WinHttpQueryHeaders, WinHttpSetOption, WinHttpCloseHandle, rundll32.exe, kernel32.dll, shell32.dll, CreateFileA, WriteFile, CloseHandle, VirtualAlloc, VirtualFree, CreateProcessA, DeleteFileA, MoveFileExA, GetModuleFileNameA, CreateDirectoryA, SHGetFolderPathA

    §2 🏷️ 分类标签与威胁情报

    分类标签

    分类标签置信度
    恶意类型WinHTTP 下载器/投放器HIGH
    混淆方式XOR 0xDA 字符串加密HIGH
    下载 APIWinHTTP (winhttp.dll)HIGH
    执行方式rundll32.exe (DLL 执行)HIGH
    反调试rdtsc 时间检测MEDIUM
    自删除DeleteFileA + MoveFileExAMEDIUM
    目标平台Windows x64HIGH
    📌 证据→推理→结论
    DIE → pefile 段分析 → XOR 0xDA 解密 → Ghidra headless (32 函数) → 行为重建

    威胁情报

    字段
    关联组织未归因
    别名无已知 APT 关联
    动机载荷投递、第二阶段感染
    目标行业无特定行业目标
    活动名称无已知攻击活动
    C2协议HTTPS (WinHTTP)
    C2基础设施zewaplus.club / telep.club (XOR 加密,部分损坏)
    🎯 威胁组织判定
    未归因。该下载器与之前分析的 00cc775f 样本共享相同的 C2 基础设施模式(zewaplus.club),可能属于同一攻击活动。

    ★ §3 🔬 持久化机制

    🔴 机制1: 无直接持久化

    位置N/A
    方法该样本为下载器,本身不建立持久化。第二阶段 DLL 载荷可能包含持久化机制
    触发N/A
    反汇编证据:
    代码中未发现持久化机制

    持久化技术评估

    维度评估
    持久化可靠性N/A (下载器角色)
    隐蔽性N/A
    清除难度N/A
    ATT&CK 映射: N/A (下载器本身无持久化)

    ★ §3b 🌐 C2 架构分析

    通联关系图

    graph LR A[04171247 下载器] -->|XOR 0xDA 解密| B[API 字符串] A -->|WinHTTP GET| C[zewaplus.club/telep.club] C -->|DLL 载荷| D[本地文件] D -->|rundll32.exe| E[第二阶段执行] A -->|DeleteFileA| F[自删除]
    📋 ASCII 文本视图 (点击展开)
    
        

    🌐 C2 通信深度分析

    🔬 C2 地址分析技术细节:
    C2 URL 使用 XOR 0xDA 加密存储在 .rdata 段。部分解码结果损坏,但域名 zewaplus.club 和 telep.club 可辨识。

    通道 1: 载荷下载通道

    协议HTTPS (WinHTTP)
    端口443
    地址/Domainzewaplus.club / telep.club (XOR 加密,部分损坏)
    IP未解析
    加密HTTPS (TLS)
    用途下载第二阶段 DLL 载荷
    API引用WinHttpOpen, WinHttpConnect, WinHttpOpenRequest, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpReadData
    证书未知

    C2 通信时序

    下载后立即执行

    ⚠ C2 基础设施评估

    C2 基础设施与样本 00cc775f 共享 zewaplus.club 域名,可能属于同一攻击活动。

    📌 ATT&CK 映射: T1071.001 (Web 协议), T1105 (工具传输), T1218.011 (Rundll32)

    §4 🏗️ 结构分析

    段/节区布局

    N/A

    熵值分析

    段/节区熵值判定
    .text6.20正常
    .data5.80XOR 加密字符串
    .rdata5.50XOR 加密 URL
    📊 熵值解读
    .data 和 .rdata 段熵值略高,这是由于 XOR 0xDA 加密的字符串和 URL 导致的。
    MSVC 2022 (Linker 14.36.35226),64 位编译。

    §5 ⚙️ 反汇编与行为流程

    关键函数映射

    地址函数功能
    N/A

    系统调用分析

    调用号系统调用用途地址
    N/A

    行为执行流

    01.启动 → XOR 0xDA 解密所有 API 字符串
    02.rdtsc 反调试检测
    03.GetModuleFileNameA + SHGetFolderPathA 获取路径
    04.WinHttpOpen → WinHttpConnect → WinHttpOpenRequest → 下载 DLL
    05.CreateFileA → WriteFile → 保存 DLL 到磁盘
    06.CreateProcessA → rundll32.exe <dll_path>
    07.DeleteFileA + MoveFileExA → 自删除

    §6 🔬 家族溯源

    编译元数据

    字段来源
    编译器MSVC 2022 (Linker 14.36.35226)DIE 检测
    XOR 密钥0xDApefile 段分析
    Ghidra 函数32Ghidra headless

    家族特征比对

    维度本样本WinHTTP DownloaderURLDownloadToFileBITS DownloaderPowerShell DownloaderF5F6F7F8匹配
    APIWinHTTP✅ WinHTTPURLDownloadToFileBITSPowerShell1/8
    混淆XOR 0xDAXORBase640/8
    载荷执行rundll32✅ rundll32CreateProcessCreateProcesspowershell1/8
    自删除✅ 有1/8
    📌 家族归因结论
    该样本属于典型的 WinHTTP 下载器,使用 XOR 字符串混淆和 rundll32 执行。与 zewaplus.club 基础设施关联。

    已知变种

    变种架构大小编译器特征状态
    N/A

    §7 🔬 深度行为分析

    行为阶段拆解

    Phase 1: 字符串解密

    行为: XOR 0xDA 解密所有 API 名称

    证据: XOR key 0xDA 在 .data 段

    Phase 2: 反调试

    行为: rdtsc 指令检测调试器

    证据: Ghidra 反编译中的 rdtsc 调用

    Phase 3: 环境准备

    行为: 获取自身路径和系统文件夹

    证据: GetModuleFileNameA, SHGetFolderPathA

    Phase 4: 载荷下载

    行为: WinHTTP 下载远程 DLL

    证据: WinHttpOpen → WinHttpReadData API 链

    Phase 5: 载荷执行

    行为: rundll32.exe 执行下载的 DLL

    证据: CreateProcessA + rundll32.exe

    Phase 6: 自删除

    行为: 删除自身可执行文件

    证据: DeleteFileA + MoveFileExA

    协议/行为状态机

    未构建

    📌 行为时序总结

    无数据

    §8 🔬 恶意性综合判定

    多维度证据评估

    维度证据权重恶意指数
    远程下载完整 WinHTTP API 链1010/10
    载荷执行rundll32.exe + CreateProcessA1010/10
    字符串混淆XOR 0xDA 加密所有 API 名称89/10
    反调试rdtsc 指令78/10
    自删除DeleteFileA + MoveFileExA68/10
    恶意性综合判定

    误报排除论证

    排除误报:合法下载器不会使用 XOR 加密 API 名称、rdtsc 反调试和自删除技术。

    ⚠ 判定结论

    恶意软件 (MALICIOUS)

    §9 🎯 ATT&CK 映射

    执行
    T1218.011
    Rundll32
    rundll32.exe 执行下载的 DLL
    执行
    T1106
    原生 API
    WinHTTP API 直接调用
    防御规避
    T1027
    混淆文件/信息
    XOR 0xDA 字符串加密
    防御规避
    T1497.003
    基于时间的规避
    rdtsc 反调试
    防御规避
    T1070.004
    文件删除
    DeleteFileA + MoveFileExA
    命令与控制
    T1071.001
    Web 协议
    WinHTTP HTTPS 下载
    命令与控制
    T1105
    入站工具传输
    远程 DLL 下载

    §10 🛡️ 反分析技术评估

    反调试

    API/技术检测目标绕过难度
    时间检测rdtsc调试器

    反虚拟机

    检测方法VMwareVirtualBoxQEMU/KVM

    综合评估

    技术是否存在证据对抗难度
    XOR 字符串加密已检测XOR 0xDA 密钥加密所有 API 名称和 URL
    rdtsc 反调试已检测时间戳计数器检测调试器
    自删除已检测DeleteFileA + MoveFileExA
    反虚拟机未检测无 VMware/VBox 检测
    动态 API 解析已检测XOR 解密后动态解析 API
    该样本使用 XOR 0xDA 加密所有敏感字符串,运行时动态解密。包含 rdtsc 反调试指令检测调试器。执行后自删除以减少取证痕迹。

    ★ §10b 🧹 痕迹清理

    操作API/命令证据来源

    §11 🔧 逆向分析

    Ghidra 反编译

    反编译函数数32
    反编译输出1,241 行
    分析时长~25 秒
    Ghidra 反编译输出
    /* 32 functions — x86:LE:64:default */

    调用链分析 (GitNexus)

    总函数数总调用关系最大调用深度
    32未分析未分析
    📂 调用链拓扑 (点击展开)
    N/A

    ★ §12 🔬 QEMU 动态分析

    QEMU 模式跳过 (WinHTTP 下载器 — 需要 Windows VM + 网络)
    网络隔离未配置
    执行结果待定
    C2 数据无 C2 通信

    §13 📦 IOC 汇总

    IOC 字符串

    偏移字符串类型用途/含义威胁等级
    .data (XOR 0xDA)winhttp.dllDLL 加载WinHTTP API 库HIGH
    .data (XOR 0xDA)WinHttpOpen网络 API初始化 WinHTTP 会话HIGH
    .data (XOR 0xDA)WinHttpConnect网络 API连接远程服务器HIGH
    .data (XOR 0xDA)WinHttpOpenRequest网络 API创建 HTTP 请求HIGH
    .data (XOR 0xDA)WinHttpSendRequest网络 API发送 HTTP 请求HIGH
    .data (XOR 0xDA)WinHttpReceiveResponse网络 API接收 HTTP 响应HIGH
    .data (XOR 0xDA)WinHttpReadData网络 API读取 HTTP 响应数据HIGH
    .data (XOR 0xDA)rundll32.exe执行执行下载的 DLLHIGH
    .data (XOR 0xDA)VirtualAlloc内存分配分配可执行内存HIGH
    .data (XOR 0xDA)CreateProcessA进程创建创建新进程执行载荷HIGH
    .data (XOR 0xDA)DeleteFileA自删除删除自身文件HIGH
    .data (XOR 0xDA)MoveFileExA自删除移动/删除文件HIGH
    Ghidra 反编译rdtsc反调试时间戳计数器检测调试器HIGH

    📌 关键 IOC 解读

    所有 API 字符串使用 XOR 0xDA 加密存储。C2 URL 也经过 XOR 加密,解码后部分损坏(可能是多密钥或对齐问题)。关联域名 zewaplus.club 和 telep.club 与之前分析的样本 00cc775f 共享相同基础设施。

    ⚠ 高威胁 IOC 汇总

    下载 API 链: WinHttpOpen → WinHttpConnect → WinHttpOpenRequest → WinHttpSendRequest → WinHttpReceiveResponse → WinHttpReadData — 完整 WinHTTP 下载流程
    载荷执行: rundll32.exe — DLL 执行
    反调试: rdtsc 指令 — 检测调试器时间开销
    自删除: DeleteFileA + MoveFileExA — 删除自身痕迹
    文件哈希: 04171247bc9c2c317951debf194b3b80ce37d015131e8c569aaf9d39b810b9f2 — 样本 SHA256
    文件哈希: 7f35f37546899c2bcc2f0e97248c925f — 样本 MD5

    网络 IOC

    • C2 域名zewaplus[.]club
    • C2 域名telep[.]club
    • 协议HTTPS (WinHTTP)
    • 执行方式rundll32.exe
    C2 URL 经 XOR 0xDA 加密,解码后部分损坏。域名 zewaplus.club 和 telep.club 与关联样本 00cc775f 共享。

    主机 IOC

    • 文件哈希 SHA25604171247bc9c2c317951debf194b3b80ce37d015131e8c569aaf9d39b810b9f2
    • 文件哈希 MD57f35f37546899c2bcc2f0e97248c925f
    • XOR 密钥0xDA
    • 执行进程rundll32.exe
    • 自删除DeleteFileA + MoveFileExA

    YARA 检测规则

    未生成

    §14 📋 最终判定

    判定结果🔴 恶意软件
    恶意类型WinHTTP 下载器/投放器
    恶意家族WinHTTP Downloader
    威胁级别HIGH
    置信度92% — 高置信度:完整 WinHTTP API 链 + XOR 0xDA 字符串混淆 + rundll32 执行
    关联组织未归因
    目标平台Windows x64
    感染链位置Stage 1 — 下载器/投放器

    ⚡ 综合判定

    该样本为 13KB 的极小型 PE64 下载器,使用 XOR 0xDA 密钥混淆所有 API 字符串。通过 WinHTTP API 下载远程 DLL 载荷,使用 rundll32.exe 执行。包含 rdtsc 反调试指令和 VirtualAlloc 内存分配。Ghidra 反编译产出 32 个函数。