| 分类 | 标签 | 置信度 |
|---|---|---|
| AES-CBC 加密C2 | libtomcrypt AES-CBC 加解密 C2 通信流量 | HIGH |
| RSA 密钥交换 | libtomcrypt RSA 公钥加密用于安全密钥交换 | HIGH |
| Base64 编码 | libtomcrypt Base64 编解码数据传输 | HIGH |
| WinINet HTTP C2 | InternetConnectA + HttpOpenRequestA + HttpSendRequestA | HIGH |
| 命名管道 IPC | ConnectNamedPipe + DisconnectNamedPipe 本地进程通信 | MEDIUM |
| 原始Socket | WSASocketA 底层网络通信 | MEDIUM |
| TLS 回调反调试 | __mingw_TLScallback 在入口前执行 | MEDIUM |
| 反沙箱延迟 | Sleep 延迟执行对抗动态分析 | LOW |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | 未知 |
| C2协议 | ? |
| C2基础设施 | ? |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: TLS 回调执行 — __mingw_TLScallback 在 WinMain() 之前执行,检测调试器/沙箱环境
证据: ?
行为: C2 初始化 — WinMain() 启动主逻辑,通过 WinINet 发起 HTTP 连接
证据: ?
行为: RSA 密钥交换 — 使用 libtomcrypt RSA 公钥加密 (rsa_encrypt_key) 与 C2 服务器交换 AES 会话密钥
证据: ?
行为: AES-CBC 加密通信 — 使用协商的 AES 密钥进行 CBC 模式加密通信,Base64 编码后通过 HTTP 传输
证据: ?
行为: 远程指令执行 — 通过命名管道或直接执行接收到的 C2 指令
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| TLS 回调 | TRUE | __mingw_TLScallback — 入口前执行 | 中 |
| 延迟执行 | TRUE | Sleep API 调用 | 低 |
| 代码特征规避 | TRUE | 加密 C2 流量规避网络检测 | 高 |
| 静态链接库 | TRUE | libtomcrypt 静态链接增加逆向难度 | 中 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
Ghidra 12.1: 47 functions, 49KB. 大部分为 MinGW CRT 启动代码。WinMain()→main() 入口,libtomcrypt 加密库函数内联/静态链接。| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 47 | 0 | 4 |
N/A
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 字符串表 | libtomcrypt-1.18.2 | 密码库 | 静态链接的加密库版本标识 | HIGH |
| 字符串表 | aes.c / cbc_encrypt.c / cbc_decrypt.c | 源文件路径 | 确认 AES-CBC 加密算法实现 | HIGH |
| 字符串表 | rsa_encrypt_key.c | 源文件路径 | 确认 RSA 公钥加密密钥交换 | HIGH |
| 字符串表 | base64_decode.c / base64_encode.c | 源文件路径 | Base64 编解码数据传输 | MEDIUM |
| 字符串表 | InternetConnectA / HttpOpenRequestA / HttpSendRequestA | WinINet API | HTTP C2 通信 | HIGH |
| 字符串表 | ConnectNamedPipe / DisconnectNamedPipe | 命名管道API | 本地 IPC 通信 | MEDIUM |
?
— — — 未生成
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | 未归因 |
| 威胁级别 | MEDIUM |
| 置信度 | 95% — 分析不完整 |
| 关联组织 | 未知 |
| 目标平台 | x86-64 |
| 感染链位置 | 待确定 |
?