该样本被 DIE 识别为 NjRAT (NjWorm) 变种,使用 VB.NET 和 .NET Framework 2.0 编译。
编译于 2020-02-18 17:12:37,大小 35.5 KB。
NjRAT 是中东地区广泛使用的远程访问木马,功能包括: 远程Shell、文件管理、屏幕监控、键盘记录、摄像头访问、密码窃取等。
该变种引用了 screen, chrome, opera, trust 等关键词, 表明具备屏幕监控和浏览器凭据窃取能力。SHA256: a585796634217ff4ab444ea95d43a01a...
| 分类 | 标签 | 置信度 |
|---|---|---|
| 威胁类型 | 远程访问木马 (RAT) | HIGH |
| 家族 | NjRAT / NjWorm | HIGH |
| 编译器 | VB.NET (CLR 2.0) | MEDIUM |
| 屏幕监控 | 是 | HIGH |
| 浏览器窃取 | Chrome, Opera | HIGH |
| 文件格式 | PE32 .NET Assembly | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 (中东地区广泛使用) |
| 别名 | NjRAT, NjWorm, Bladabindi |
| 动机 | 经济利益 / 网络犯罪 / 间谍活动 |
| 目标行业 | 个人用户 / 政府 / 企业 |
| 活动名称 | 2020年 NjRAT 持续活跃 |
| C2协议 | TCP (NjRAT自定义) |
| C2基础设施 | 动态DNS + VPS (no-ip等) |
未检出持久化行为。
(无 ASCII 回退)
| NjRAT协议 | TCP自定义 | 可变端口 | 编码C2 |
C2配置编码存储于.NET资源中。NjRAT通常使用动态DNS (no-ip等)。
| 协议 | TCP (NjRAT协议) |
| 端口 | 编码存储 |
| 地址/Domain | 编码存储于.NET字符串 |
| IP | 编码存储 |
| 加密 | 编码/简单加密 |
| 用途 | 远程控制 + 数据窃取 |
| API引用 | System.Net.Sockets (TCP) |
| 证书 | N/A |
启动→C2连接(1-3s)→屏幕捕获→指令循环
NjRAT广泛使用免费动态DNS服务和廉价VPS。
.text (MSIL) / .rsrc (.NET Resources)
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 5.50 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: .NET运行时加载, 初始化
证据: _CorExeMain
行为: 通过TCP连接到NjRAT面板
证据: System.Net.Sockets
行为: 捕获屏幕截图并回传C2
证据: screen引用(3次)
行为: 提取Chrome/Opera保存的密码
证据: chrome + opera引用
行为: 接收并执行C2指令
证据: Thread + GenerateCode
INIT→CONNECT→CAPTURE→LOOP
启动 <1s. C2连接 1-3s.
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
高度恶意 (RAT + 屏幕监控 + 凭据窃取)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反调试 | 可能 | .NET RAT标准 | Medium |
| 反VM | 可能 | NjRAT标准 | Medium |
| 混淆 | 否 | VB.NET原生 | Easy |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| N/A | N/A | N/A |
Main→ConnectC2→[ScreenCap|BrowserSteal]→CommandLoop
| QEMU 模式 | 跳过 (.NET RAT) |
| 网络隔离 | N/A |
| 执行结果 | N/A |
| C2 数据 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .NET Metadata | GenerateCode / CreateInstance | 代码生成 | 动态代码执行 | HIGH |
| .NET Metadata | screen(3) + chrome + opera | 信息窃取 | 屏幕+浏览器凭据窃取 | CRITICAL |
VB.NET + DIE NjRAT指纹 + screen/chrome/opera引用 = 高置信度。
NjRAT(Unknown) — DIE恶意软件指纹匹配chrome, opera — 浏览器凭据窃取目标screen — 远程屏幕捕获rule NjRAT_VB_NET { strings: $n1 = "NjRAT" nocase $n2 = "System.Net.Sockets" $n3 = "GenerateCode" condition: 2 of them }
| 判定结果 | 恶意 |
| 恶意类型 | 远程访问木马 (RAT) — .NET/VB.NET |
| 恶意家族 | NjRAT / NjWorm |
| 威胁级别 | HIGH |
| 置信度 | 88% — DIE NjRAT指纹 + 典型行为特征 |
| 关联组织 | 未知 (中东地区活跃的RAT) |
| 目标平台 | Windows x86/.NET Framework 2.0 |
| 感染链位置 | Stage 0/1 RAT植入体 |
?