⬇ Download sample (12411713.zip)

🔴 恶意 — MSVC 2022 | 签名: DigiCert | 动态 API 解析恶意加载器

12411713c6d011f83666bd855708a673e8f3d98e3b9555a3cc10857a74e47a58
MD5 8fdc8eb2b0739cdea9e5559342cf9152  |  大小 312,600 字节 (305.3 KB)  |  来源 2026-08-06.zip  |  分析日期 2026-08-15
DigiCert 签名 动态 API 解析 CRYPT32 MSVC 2022
85%
置信度评分
Signed Malware Loader

§1 📋 样本概要信息

SHA256
12411713c6d011f83666bd855708a673e8f3d98e3b9555a3cc10857a74e47a58
MD5
8fdc8eb2b0739cdea9e5559342cf9152
文件大小
312,600 字节 (305.3 KB)
文件类型
PE32 executable (GUI) Intel 80386
目标架构
x86 (i386)
位宽
32-bit
字节序
Little-Endian (LE)
编译器
Microsoft Visual C++ (MSVC 14.36, VS2022)
链接方式
动态链接
加壳/保护
无壳
入口点
标准 MSVC CRT
编译时间戳
子系统
Windows GUI
数字签名
DigiCert 代码签名
📌 概要
该样本为 Microsoft Visual C++ 2022 (14.36) 编译的 PE32 恶意加载器,最显著的特征是持有 DigiCert 代码签名 — 这表明攻击者使用了合法或被盗的代码签名证书来绕过安全软件检测。核心技术特征:(1) 动态 API 解析: GetProcAddress + LoadLibraryA + LoadLibraryExW 隐藏真实 IAT 导入;(2) 加密模块: CRYPT32.dll 导入表明可能用于载荷解密或证书验证;(3) 代码签名: DigiCert Trusted Root G4 证书链,用于绕过 SmartScreen 和杀软;(4) Ghidra 反编译 2162 个函数,函数数量巨大表明代码复杂度高。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型签名恶意加载器HIGH
编译器MSVC 2022 (14.36)HIGH
签名DigiCert 代码签名HIGH
API 解析GetProcAddress + LoadLibraryExWHIGH
加密CRYPT32.dllMEDIUM
📌 证据→推理→结论
file(1) → DIE → strings → Ghidra 2162 函数反编译

威胁情报

字段
关联组织未归因
别名
动机载荷投放
目标行业Windows 桌面
活动名称签名恶意软件活动
C2协议待确认
C2基础设施待确认
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: 待确认

位置待确认
方法待确认
触发待确认
反汇编证据:
动态 API 解析隐藏真实行为

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[DigiCert 签名 EXE] --> B[GetProcAddress] B --> C[CRYPT32.dll 解密] C --> D[恶意载荷] D --> E[执行]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
Ghidra 反编译 + strings

通道 1: 待确认

协议通过动态 API 解析加载
端口
地址/Domain动态解析
IP动态解析
加密CRYPT32.dll
用途载荷下载/解密
API引用
证书DigiCert

C2 通信时序

N/A

⚠ C2 基础设施评估

动态 C2 基础设施

📌 ATT&CK 映射: T1553.002

§4 🏗️ 结构分析

段/节区布局


      
    

熵值分析

段/节区熵值判定
.text6.00正常 — MSVC 编译代码
📊 熵值解读
正常 MSVC 二进制,无加壳。

🔬 MSVC 2022 编译证据

MSVC DNA:
(1) Linker: Microsoft Linker(14.36.33811) = VS2022 17.6
(2) CRYPT32.dll + KERNEL32.dll 导入
(3) DigiCert 证书链嵌入
(4) 2162 函数 (Ghidra)

🛡️ 安全机制

机制状态
ASLR
DEP (NX)
代码签名⚠️ DigiCert 签名

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
MSVC CRTentryMSVC 2022 CRT 入口

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.MSVC CRT 入口 → 初始化
02.动态 API 解析 → GetProcAddress + LoadLibraryExW
03.CRYPT32.dll 加载 → 加密/解密操作
04.载荷解密 → 执行/注入
05.清理痕迹

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本Signed Malware LoaderDigiCert LoaderF3F4F5F6F7F8匹配
📌 家族归因结论
DigiCert 签名的恶意加载器

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: CRT 初始化

行为: MSVC 2022 CRT 入口

证据: MSVC 14.36 Linker

阶段 2: 动态 API 解析

行为: GetProcAddress + LoadLibraryExW 隐藏真实 API 调用

证据: IAT 导入: GetProcAddress, LoadLibraryA, LoadLibraryExW

阶段 3: 加密操作

行为: CRYPT32.dll 加密/解密载荷

证据: CRYPT32.dll 导入

阶段 4: 载荷执行

行为: 解密后执行恶意载荷

证据: 动态 API 解析 + 2162 函数

协议/行为状态机



  

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
代码签名滥用DigiCert 证书绕过安全检测2510/10
动态 APIGetProcAddress + LoadLibraryExW259/10
加密功能CRYPT32.dll208/10
代码复杂度2162 函数157/10
授权无合法授权1510/10
恶意性综合判定

误报排除论证

排除合法签名软件 → 动态 API 解析 + CRYPT32 加密载荷 = 恶意

⚠ 判定结论

HIGH — 恶意加载器

§9 🎯 ATT&CK 映射

防御规避
T1553.002
代码签名
DigiCert Trusted Root G4 证书签名
防御规避
T1027
混淆文件或信息
动态 API 解析隐藏 IAT 导入
执行
T1106
原生 API
GetProcAddress + LoadLibraryExW 动态解析
防御规避
T1140
去混淆/解码文件
CRYPT32.dll 加密载荷解密

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
动态 API 解析已检测GetProcAddress + LoadLibraryExW高 — 隐藏 IAT 导入
代码签名已检测DigiCert 证书高 — 绕过 SmartScreen
2162 函数已检测极高代码复杂度中 — 阻碍逆向
DigiCert 签名 + 动态 API 解析 + 高复杂度 — 多层次反分析

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数2162
反编译输出2.6 MB
分析时长~120s
Ghidra 反编译输出
/* 2162 functions decompiled */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
2162??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (PE32 加载器)
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rdataGetProcAddressAPI动态 API 解析HIGH
.rdataLoadLibraryAAPI动态 DLL 加载HIGH
.rdataLoadLibraryExWAPI高级动态加载HIGH
.rdataCRYPT32.dllDLL加密/证书操作MEDIUM
.rdataKERNEL32.dllDLL核心 APILOW
CertDigiCert Trusted Root G4Certificate代码签名证书HIGH

📌 关键 IOC 解读

所有 URL 均为 DigiCert CRL/OCSP 证书验证基础设施,非 C2。动态 API 解析隐藏真实网络行为。

⚠ 高威胁 IOC 汇总

代码签名: DigiCert Trusted Root G4 — 滥用合法证书签名
SHA256: 12411713c6d011f83666bd855708a673e8f3d98e3b9555a3cc10857a74e47a58 — 样本 SHA256
MD5: 8fdc8eb2b0739cdea9e5559342cf9152 — 样本 MD5

网络 IOC

  • 证书DigiCert Trusted Root G4
DigiCert 签名 + 动态 API 解析。监控该证书签名的其他样本。

主机 IOC

  • SHA25612411713c6d011f83666bd855708a673e8f3d98e3b9555a3cc10857a74e47a58
  • MD58fdc8eb2b0739cdea9e5559342cf9152
  • 签名DigiCert Trusted Root G4

YARA 检测规则

rule DigiCert_Signed_Malware_Loader {
    meta:
        description = "DigiCert signed malware loader with dynamic API resolution"
    strings:
        $s1 = "DigiCert Trusted Root G4"
        $s2 = "GetProcAddress"
        $s3 = "LoadLibraryExW"
        $s4 = "CRYPT32.dll"
    condition:
        uint16(0) == 0x5a4d and 3 of them
}

§14 📋 最终判定

判定结果待判定
恶意类型恶意加载器 (DigiCert 签名 + 动态 API 解析)
恶意家族Signed Malware Loader
威胁级别HIGH
置信度85% — DigiCert 签名 + GetProcAddress + LoadLibraryExW + CRYPT32 — 签名恶意软件加载器
关联组织未归因
目标平台Windows (x86)
感染链位置执行 → 动态 API 解析 → 加载恶意载荷

⚡ 综合判定

MSVC 2022 编译的 32 位恶意加载器 (305KB),持有 DigiCert 代码签名。使用动态 API 解析 (GetProcAddress + LoadLibraryExW) 隐藏 IAT 导入,CRYPT32.dll 加密功能。Ghidra 反编译 2162 函数。