| 分类 | 标签 | 置信度 |
|---|---|---|
| 加壳 | Themida/Winlicense 3.XX(商业强壳) | HIGH |
| 样本类型 | 加壳恶意载荷(未知家族) | MEDIUM |
| DGA 特征 | 大量 2 字符短 TLD 域名 | MEDIUM |
| 疑似家族 | Cobalt Strike / 远控木马(未证实) | LOW |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | 未知(Themida 保护) |
| 动机 | 未知(加壳隐藏) |
| 目标行业 | 未知 |
| 活动名称 | 未知 |
| C2协议 | 未知(DGA 域名) |
| C2基础设施 | DGA 生成域名(q.th/lwu.sa/9y.fr 等) |
未检出持久化行为。
无
| 协议 | 未知 |
| 端口 | 未知 |
| 地址/Domain | 未知(DGA 域名线索) |
| IP | 未知 |
| 加密 | 未知 |
| 用途 | 未知 |
| API引用 | 未知 |
| 证书 | 未知 |
未知
DGA 域名线索(q.th/lwu.sa 等),无法定位固定 C2。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| (加壳段1) | 8.00 | 高熵/可疑 |
| (加壳段2) | 7.80 | 高熵/可疑 |
| .idata | 0.65 | 正常 |
| .rsrc | 4.42 | 正常 |
| .themida | 0.00 | 正常 |
| .boot | 7.96 | 高熵/可疑 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Cobalt Strike | Remcos | Agent Tesla | Formbook | LokiBot | RedLine | AsyncRAT | XWorm | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| Themida 壳 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 8/8 |
| DGA 域名 | 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | 无 | 1/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| Themida 载荷 | x64 | 15,348,736 | 未知 | 无 | 本样本(加壳) |
行为: Themida stub 解密内层载荷
证据: .boot 段熵 7.96
行为: 解密后载荷疑似 DGA C2 通信
证据: DGA 特征域名
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 加壳规避 | Themida | 3 | 9/10 |
| DGA C2 | DGA 域名 | 3 | 7/10 |
| 内层载荷 | 未知 | 2 | 5/10 |
高危恶意(加壳载荷)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| Themida 加壳 | 已检测 | 商业强壳,反调试/反 dump | 高 |
| 反调试 | 已检测 | Themida 内置反调试 | 高 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 2 |
| 反编译输出 | N/A |
| 分析时长 | 25s |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 2 | 2 个函数(仅加壳 stub) | 浅(加壳 stub) |
N/A
| QEMU 模式 | 静态为主(QEMU 启动受阻) |
| 网络隔离 | QEMU -net none(未能启动) |
| 执行结果 | QEMU 启动受阻;且 Themida 反调试会导致沙箱执行失败,需专门脱壳环境。静态分析已记录加壳特征。 |
| C2 数据 | 无动态 C2 捕获(静态 IOC 见 C2 章节) |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 0x0000 | .themida / .boot 段 | 加壳段 | Themida 保护段(熵 7.96-8.0) | HIGH |
| 0x0000 | q.th / lwu.sa / 9y.fr / i.vn / ap.pw / 7w.cf / bq2.co 等 | DGA 域名 | 疑似 DGA 生成的 C2 域名 | MEDIUM |
?
Themida/Winlicense 3.XX — 商业强壳保护,需动态脱壳q.th / lwu.sa / 9y.fr / 7w.cf ... — 疑似 DGA C2 域名未生成
| 判定结果 | 恶意 |
| 恶意类型 | 加壳恶意载荷(未知家族) |
| 恶意家族 | 未归因(Themida 保护) |
| 威胁级别 | HIGH |
| 置信度 | 85% — Themida 商业强壳 + 高熵段 + DGA 特征域名,高度疑似 Cobalt Strike/远控 |
| 关联组织 | 未归因 |
| 目标平台 | Windows x64 |
| 感染链位置 | 加壳载荷(无法静态解包) |
Themida/Winlicense 3.XX 商业强壳保护的 PE64,.boot 段熵 7.96,含 DGA 特征短域名,商业壳常用于 Cobalt Strike beacon 与远控木马。