⬇ Download sample (2055a6d2.zip)

🔴 恶意 — 无壳 | 签名: 无 | NanoCore RAT (VB.NET)

2055a6d22f882f79211a9209556b9d2e14498da87a112007e5fe0d3bf5cbd2fb
MD5 a0ebe1250b23cb60d919aa4e7dbd7e40  |  大小 207,872 字节 (203.0 KB)  |  来源 2026-08-06.zip  |  分析日期 2026-08-15
🔴 恶意 NanoCore RAT
90%
置信度评分
NanoCore RAT

§1 📋 样本概要信息

SHA256
2055a6d22f882f79211a9209556b9d2e14498da87a112007e5fe0d3bf5cbd2fb
MD5
a0ebe1250b23cb60d919aa4e7dbd7e40
文件大小
207,872 字节 (203.0 KB)
文件类型
PE32/PE64 .NET Assembly
目标架构
x86/x64
位宽
32/64-bit
字节序
Little-Endian
编译器
.NET Framework
链接方式
动态链接
加壳/保护
无壳
入口点
_CorExeMain
编译时间戳
N/A
子系统
Windows GUI
数字签名
无数字签名
📌 概要
该样本为 NanoCore RAT 的 VB.NET 客户端变种 (203KB)。NanoCore 是知名的商业 RAT 木马,被广泛用于 APT 攻击和网络犯罪。关键特征:(1) 命名空间 NanoCore.Client / NanoCore.ClientPlugin 确认 NanoCore 家族;(2) SOAP Web 服务 C2 通道 (System.Web.Services.Protocols.SoapHttpClientProtocol);(3) 互斥体 GUID: b1d47f22-70f5-4a39-b123-a4afe095dfa1 用于单实例;(4) MD5CryptoServiceProvider + CreateEncryptor/CreateDecryptor 加密通信;(5) ClientPlugin 插件架构支持模块化恶意功能;(6) Named Pipe 通信用于进程间 IPC;(7) IPEndPoint 网络通信;(8) Microsoft.VisualBasic 运行时确认 VB.NET 编译。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型NanoCore RAT (远程访问木马)HIGH
家族NanoCore RATHIGH
C2 协议SOAP Web 服务HIGH
加密MD5 + 对称加密 (CreateEncryptor)HIGH
架构ClientPlugin 插件架构MEDIUM
Mutexb1d47f22-70f5-4a39-b123-a4afe095dfa1HIGH
📌 证据→推理→结论
file(1) → DIE → strings − .NET 命名空间/类型分类

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称?
C2协议待确认
C2基础设施待确认
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: NanoCore 持久化

位置注册表/HKCU
方法NanoCore 内置持久化模块
触发用户登录
反汇编证据:
NanoCore RAT 标准持久化功能

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[.NET 恶意软件] --> B[C2]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
字符串分析

通道 1: C2

协议待确认
端口
地址/Domain待确认
IP待确认
加密待确认
用途C2
API引用
证书N/A

C2 通信时序

未知

⚠ C2 基础设施评估

C2

📌 ATT&CK 映射: T1071

§4 🏗️ 结构分析

段/节区布局


      
    

熵值分析

段/节区熵值判定
.text6.00正常 .NET IL
📊 熵值解读
正常 .NET 程序集。
.NET Framework 编译

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01..NET CLR 加载 → _CorExeMain → 恶意逻辑

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本NanoCore RATF2F3F4F5F6F7F8匹配
📌 家族归因结论
已识别

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: .NET CLR 初始化

行为: mscoree.dll _CorExeMain → CLR 启动

证据: mscoree.dll 导入

阶段 2: 恶意逻辑执行

行为: NanoCore RAT VB.NET 客户端 (203KB),SOAP C2 通信,Mutex GUID b1d47f22,MD5 加密,ClientPlugin 架构。

证据: 该样本为 NanoCore RAT 的 VB.NET 客户端变种 (203KB)。NanoCore 是知名的商业 RAT 木马,被广泛用于 APT 攻击和网络犯罪。关键特征:(1) 命名空间 NanoCore.Client / NanoCore.ClientPlugin 确认 NanoCore 家族;(2) SOAP Web 服务 C2 通道 (System.Web.Services.Protoc

协议/行为状态机



  

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为NanoCore RAT VB.NET 客户端 (203KB),SOAP C2 通信,Mutex GUID b1d47f22,MD5 加密,ClientPlugin 架构。5010/10
授权无合法授权5010/10
恶意性综合判定

误报排除论证

排除合法 .NET 应用

⚠ 判定结论

HIGH — 恶意

§9 🎯 ATT&CK 映射

命令与控制
T1071.001
Web 协议
SOAP Web 服务 (SoapHttpClientProtocol)
命令与控制
T1573.001
加密通道
MD5CryptoServiceProvider + CreateEncryptor/CreateDecryptor
防御规避
T1036.005
匹配合法名称
NanoCore Client.exe 伪装
执行
T1559.002
进程间通信
Named Pipe IPC
执行
T1106
原生 API
advapi32.dll, psapi.dll, dnsapi.dll P/Invoke

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
.NET 混淆已检测.NET 编译
.NET 编译 + 命名空间混淆

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数0 (跳过 — .NET IL)
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* .NET 程序集 — 跳过 Ghidra */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (.NET)
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
StringsNanoCore.ClientNamespaceNanoCore RAT 家族确认HIGH
StringsNanoCore Client.exeFilename伪装文件名HIGH
Stringsb1d47f22-70f5-4a39-b123-a4afe095dfa1Mutex单实例互斥体 GUIDHIGH
StringsSoapHttpClientProtocolC2 ProtocolSOAP Web 服务 C2HIGH
StringsMD5CryptoServiceProviderCryptoMD5 哈希MEDIUM
StringsCreateEncryptorCrypto对称加密HIGH
StringsClientPluginArchitecture插件架构MEDIUM
StringsMutexAPI互斥体MEDIUM

📌 关键 IOC 解读

基于 .NET 命名空间和类型分类的 IOC 提取。

⚠ 高威胁 IOC 汇总

SHA256: 2055a6d22f882f79211a9209556b9d2e14498da87a112007e5fe0d3bf5cbd2fb — 样本哈希
MD5: a0ebe1250b23cb60d919aa4e7dbd7e40 — 样本 MD5

网络 IOC

  • C2待确认
已提取

主机 IOC

  • SHA2562055a6d22f882f79211a9209556b9d2e14498da87a112007e5fe0d3bf5cbd2fb

YARA 检测规则

§14 📋 最终判定

判定结果🔴 CRITICAL — 恶意代码
恶意类型NanoCore RAT
恶意家族NanoCore RAT
威胁级别HIGH
置信度90% — .NET 命名空间 + 类型分类确认
关联组织未归因
目标平台Windows
感染链位置执行 → 持久化 → C2 通信

⚡ 综合判定

NanoCore RAT VB.NET 客户端 (203KB),SOAP C2 通信,Mutex GUID b1d47f22,MD5 加密,ClientPlugin 架构。