⬇ Download sample (9ac88062.zip)

🟡 可疑 — PE 可执行文件 | 需进一步分析

9ac880622694166a43903121cb536c14018e6e88c4c53d2e44469d63642dcb95
MD5 1109ae36c84ffea5a24c444e745aa0cd  |  大小 5292904 字节 (5169 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-15
🟡 可疑
50%
置信度评分
PE 可执行文件

§1 📋 样本概要信息

SHA256
9ac880622694166a43903121cb536c14018e6e88c4c53d2e44469d63642dcb95
MD5
1109ae36c84ffea5a24c444e745aa0cd
文件大小
5292904 字节 (5169 KB)
文件类型
PE32+ executable (GUI) x86-64, for MS Windows
目标架构
N/A
位宽
N/A
字节序
N/A
编译器
N/A
链接方式
N/A
加壳/保护
无壳
入口点
N/A
编译时间戳
N/A
子系统
N/A
数字签名
无数字签名
📌 概要
PE 可执行文件 (5169KB),PE32+ executable (GUI) x86-64, for MS Windows。需进一步分析确认恶意性。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
文件类型PE 可执行文件MEDIUM
📌 证据→推理→结论
file(1) → 快速 triage

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称?
C2协议N/A
C2基础设施N/A
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: 待分析

位置N/A
方法待分析
触发N/A
反汇编证据:
待分析

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
N/A

通道 1:

协议N/A
端口
地址/DomainN/A
IPN/A
加密N/A
用途N/A
API引用
证书N/A

C2 通信时序

N/A

⚠ C2 基础设施评估

N/A

📌 ATT&CK 映射: N/A

§4 🏗️ 结构分析

段/节区布局


      
    

熵值分析

段/节区熵值判定
N/A5.00待分析
📊 熵值解读
待分析
N/A

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.待分析

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本UnknownUnknownUnknownUnknownUnknownUnknownUnknownUnknown匹配
待分析?✅ ?✅ ?✅ ?✅ ?✅ ?✅ ?✅ ?✅ ?8/8
📌 家族归因结论
待深度分析

已知变种

变种架构大小编译器特征状态
N/AN/A5169KBN/AN/A待分析

§7 🔬 深度行为分析

行为阶段拆解

待分析

行为: 待深度分析

证据: 快速 triage

协议/行为状态机



  

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为待分析505/10
授权待分析505/10
恶意性综合判定

误报排除论证

待分析

⚠ 判定结论

MEDIUM — 待分析

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
N/AN/A待分析N/A
待分析

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* 待分析 */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式待分析
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
N/A9ac880622694166a43903121cb536c14018e6e88c4c53d2e44469d63642dcb95SHA256样本哈希MEDIUM

📌 关键 IOC 解读

快速 triage,待深度分析

⚠ 高威胁 IOC 汇总

SHA256: 9ac880622694166a43903121cb536c14018e6e88c4c53d2e44469d63642dcb95 — 样本哈希
MD5: 1109ae36c84ffea5a24c444e745aa0cd — 样本 MD5

网络 IOC

快速 triage

主机 IOC

  • SHA2569ac880622694166a43903121cb536c14018e6e88c4c53d2e44469d63642dcb95

YARA 检测规则

§14 📋 最终判定

判定结果🟡 待进一步分析
恶意类型PE 可执行文件
恶意家族PE 可执行文件
威胁级别MEDIUM
置信度50% — 快速 triage,需进一步分析
关联组织未归因
目标平台Windows
感染链位置待分析

⚡ 综合判定

PE 可执行文件 (5169KB),PE32+ executable (GUI) x86-64, for MS Windows。需进一步分析确认恶意性。