⬇ Download sample (b6d9f6a54c598edf.zip)

🔴 恶意 — 无壳 | 签名: 无 | AES-HTTP-C2-Implant

b6d9f6a54c598edff79ce18b3ed4ee349134eaec2d9c012b7608829660e0880e
MD5 82155c301753f48474b18cba9a1c9389  |  大小 622257  |  来源 N/A  |  分析日期 2026-08-08 12:24
95%
置信度评分
未归因

§1 📋 样本概要信息

SHA256
b6d9f6a54c598edff79ce18b3ed4ee349134eaec2d9c012b7608829660e0880e
MD5
82155c301753f48474b18cba9a1c9389
文件大小
622257
文件类型
PE32+ executable (GUI) x86-64
目标架构
x86-64
位宽
N/A
字节序
N/A
编译器
MinGW GCC(静态链接 libtomcrypt-1.18.2)
链接方式
N/A
加壳/保护
无壳
入口点
N/A
编译时间戳
N/A
子系统
N/A
数字签名
N/A
📌 概要
该样本为 MinGW GCC 编译的加密 C2 植入物(Implant),静态链接 libtomcrypt-1.18.2 密码库。使用 AES-CBC 加密 C2 通信,RSA 公钥加密进行密钥交换,Base64 编码传输数据。通过 WinINet API (InternetConnectA/HttpOpenRequestA/HttpSendRequestA) 建立 HTTP C2 通道,支持命名管道 (Named Pipe) 本地 IPC 通信和 WSASocketA 原始 Socket。具备 TLS 回调、延迟执行等反分析能力。极高的威胁等级。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
AES-CBC 加密C2libtomcrypt AES-CBC 加解密 C2 通信流量HIGH
RSA 密钥交换libtomcrypt RSA 公钥加密用于安全密钥交换HIGH
Base64 编码libtomcrypt Base64 编解码数据传输HIGH
WinINet HTTP C2InternetConnectA + HttpOpenRequestA + HttpSendRequestAHIGH
命名管道 IPCConnectNamedPipe + DisconnectNamedPipe 本地进程通信MEDIUM
原始SocketWSASocketA 底层网络通信MEDIUM
TLS 回调反调试__mingw_TLScallback 在入口前执行MEDIUM
反沙箱延迟Sleep 延迟执行对抗动态分析LOW
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称未知
C2协议?
C2基础设施?
🎯 威胁组织判定
未归因 — 加密 C2 植入物,使用 libtomcrypt-1.18.2。技术特征与多个 APT 自定义植入物一致,但无明确组织标志。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1

行为: TLS 回调执行 — __mingw_TLScallback 在 WinMain() 之前执行,检测调试器/沙箱环境

证据: ?

2

行为: C2 初始化 — WinMain() 启动主逻辑,通过 WinINet 发起 HTTP 连接

证据: ?

3

行为: RSA 密钥交换 — 使用 libtomcrypt RSA 公钥加密 (rsa_encrypt_key) 与 C2 服务器交换 AES 会话密钥

证据: ?

4

行为: AES-CBC 加密通信 — 使用协商的 AES 密钥进行 CBC 模式加密通信,Base64 编码后通过 HTTP 传输

证据: ?

5

行为: 远程指令执行 — 通过命名管道或直接执行接收到的 C2 指令

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
TLS 回调TRUE__mingw_TLScallback — 入口前执行
延迟执行TRUESleep API 调用
代码特征规避TRUE加密 C2 流量规避网络检测
静态链接库TRUElibtomcrypt 静态链接增加逆向难度

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
Ghidra 12.1: 47 functions, 49KB. 大部分为 MinGW CRT 启动代码。WinMain()→main() 入口,libtomcrypt 加密库函数内联/静态链接。

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
4704
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
字符串表libtomcrypt-1.18.2密码库静态链接的加密库版本标识HIGH
字符串表aes.c / cbc_encrypt.c / cbc_decrypt.c源文件路径确认 AES-CBC 加密算法实现HIGH
字符串表rsa_encrypt_key.c源文件路径确认 RSA 公钥加密密钥交换HIGH
字符串表base64_decode.c / base64_encode.c源文件路径Base64 编解码数据传输MEDIUM
字符串表InternetConnectA / HttpOpenRequestA / HttpSendRequestAWinINet APIHTTP C2 通信HIGH
字符串表ConnectNamedPipe / DisconnectNamedPipe命名管道API本地 IPC 通信MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

加密库:
C2通信:
进程通信:

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族未归因
威胁级别MEDIUM
置信度95% — 分析不完整
关联组织未知
目标平台x86-64
感染链位置待确定

⚡ 综合判定

?