这3个DLL文件编译于完全相同的秒级时间戳 (2020-02-11 20:03:38),使用相同版本的MSVC 2015,大小均为166KB。
导入表极简:仅KERNEL32.dll的4个函数 (lstrlenW, CloseHandle, SetErrorMode, CreateThread),无导出表。
3个SHA256: 0ee7783213426a5e46bc11a91acf5f2d / 218ad6e33041a0bdb60c8de03e7dcdf4 / 8c55958dc4f421350c0b0c5ac1600423
评估: 这3个文件极可能为同一恶意软件的依赖组件,通过 CreateThread 创建执行线程。由于无导出函数、无可读字符串, 它们需要主程序调用来加载/初始化。建议与主EXE关联分析。
| 分类 | 标签 | 置信度 |
|---|---|---|
| 威胁类型 | 恶意软件依赖组件 (DLL) | MEDIUM |
| 编译器 | Microsoft Visual C++ 2015 | LOW |
| 变种数量 | 3 (同一build产出) | MEDIUM |
| 加载方式 | 依赖主EXE调用 | MEDIUM |
| 文件格式 | PE32 DLL (x86) | LOW |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 |
| 别名 | N/A |
| 动机 | N/A |
| 目标行业 | N/A |
| 活动名称 | N/A |
| C2协议 | N/A |
| C2基础设施 | N/A |
未检出持久化行为。
(无 ASCII 回退)
DLL组件无独立C2功能。C2通信由主EXE处理。
| 协议 | N/A |
| 端口 | N/A |
| 地址/Domain | N/A |
| IP | N/A |
| 加密 | N/A |
| 用途 | N/A |
| API引用 | N/A |
| 证书 | N/A |
.text / .rdata / .data / .rsrc (标准MSVC布局)
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.30 | 正常 |
| .data | 1.20 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 由主EXE通过LoadLibrary加载
证据: PE32 DLL 格式
行为: 通过CreateThread创建执行线程
证据: 导入: CreateThread
行为: SetErrorMode抑制系统错误弹窗
证据: 导入: SetErrorMode
LOAD→CREATE_THREAD→EXECUTE
模块加载 < 100ms
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
可疑 (关联恶意软件包,但自身无明显恶意特征)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反调试 | N/A | DLL无入口逻辑 | N/A |
| 反VM | N/A | DLL无入口逻辑 | N/A |
| 混淆/加壳 | 否 | MSVC 2015 原生编译 | Easy |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| ~5-10 | ~2 | 2 |
DllMain→CreateThread→WorkerFunc
| QEMU 模式 | 跳过 (DLL依赖组件) |
| 网络隔离 | N/A |
| 执行结果 | N/A |
| C2 数据 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .text (import) | CreateThread | API | 线程创建 | MEDIUM |
| .text (import) | SetErrorMode | API | 错误弹窗抑制 | LOW |
3个相同Build的DLL同时出现在恶意软件包中,建议作为检测特征。
0ee77832, 218ad6e3, 8c55958d — 3个同源DLL,同一秒编译rule MSVC2015_DLL_Triplet { strings: $t1 = { 2020-02-11 20:03:38 } condition: pe.is_dll and pe.timestamp == 0x5e42e85a }
| 判定结果 | 可疑 |
| 恶意类型 | DLL 依赖组件 (可能为恶意软件加载器模块) |
| 恶意家族 | 恶意软件依赖组件 |
| 威胁级别 | MEDIUM |
| 置信度 | 60% — 同一build产出的3个DLL,无明确恶意特征但关联恶意软件包 |
| 关联组织 | 未知 |
| 目标平台 | Windows x86 |
| 感染链位置 | Stage 2 加载器组件 |
?