⬇ Download sample (523cc1bf.zip)

🔴 恶意 — Themida 3.XX 壳 | 签名: 无 | 未归因(加壳载荷)

523cc1bf764ee9e8df099d3c513cedc66e33709b7a258b80a0fade7dee7193b3
MD5 a6d90641e752faa105e8b402567f4922  |  大小 15,348,736 bytes (14.64 MB)  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
Themida 加壳 DGA
85%
置信度评分
未归因(Themida 保护)

§1 📋 样本概要信息

SHA256
523cc1bf764ee9e8df099d3c513cedc66e33709b7a258b80a0fade7dee7193b3
MD5
a6d90641e752faa105e8b402567f4922
文件大小
15,348,736 bytes (14.64 MB)
文件类型
PE64 可执行文件 (GUI)
目标架构
x86-64
位宽
64-bit
字节序
Little-endian
编译器
未知(Themida 保护)
链接方式
MSVC Linker
加壳/保护
Themida/Winlicense 3.XX
入口点
N/A
编译时间戳
N/A
子系统
Windows GUI
数字签名
无签名
📌 概要
该样本使用 Themida/Winlicense 3.XX 商业级加壳保护,这是恶意软件(尤其是 Cobalt Strike beacon、各类 RAT、窃密木马)规避检测的常见手段。Ghidra 反编译仅能恢复 2 个函数(加壳 stub),.themida/.boot 段熵高达 8.0/7.96(加密载荷)。字符串含大量 2 字符短 TLD 域名(q.th、lwu.sa、9y.fr、i.vn、ap.pw、7w.cf、bq2.co 等),呈 DGA(域名生成算法)特征,暗示加壳载荷为具备 DGA C2 的恶意软件。Themida 为商业强壳,静态解包超出本流程范围,需动态脱壳(内存 dump)进一步分析。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
加壳Themida/Winlicense 3.XX(商业强壳)HIGH
样本类型加壳恶意载荷(未知家族)MEDIUM
DGA 特征大量 2 字符短 TLD 域名MEDIUM
疑似家族Cobalt Strike / 远控木马(未证实)LOW
📌 证据→推理→结论
加壳判定证据链:DIE 检出 Themida/Winlicense 3.XX → .themida/.boot 段熵 8.0/7.96 → Ghidra 仅 2 函数(stub)→ 2 字符短 TLD 域名 DGA 特征。

威胁情报

字段
关联组织未归因
别名未知(Themida 保护)
动机未知(加壳隐藏)
目标行业未知
活动名称未知
C2协议未知(DGA 域名)
C2基础设施DGA 生成域名(q.th/lwu.sa/9y.fr 等)
🎯 威胁组织判定
由于 Themida 强壳保护,无法静态确认内层载荷家族,无法归因。标注为未归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

受害主机 → (DGA 域名) → C2
📋 ASCII 文本视图 (点击展开)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 未知(加壳)

协议未知
端口未知
地址/Domain未知(DGA 域名线索)
IP未知
加密未知
用途未知
API引用未知
证书未知

C2 通信时序

未知

⚠ C2 基础设施评估

DGA 域名线索(q.th/lwu.sa 等),无法定位固定 C2。

📌 ATT&CK 映射: T1568 (DGA)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
(加壳段1)8.00高熵/可疑
(加壳段2)7.80高熵/可疑
.idata0.65正常
.rsrc4.42正常
.themida0.00正常
.boot7.96高熵/可疑
📊 熵值解读
.boot 段熵 7.96 与首段 8.0 表明存在加密/压缩的加壳载荷,符合 Themida 强壳特征。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本Cobalt StrikeRemcosAgent TeslaFormbookLokiBotRedLineAsyncRATXWorm匹配
Themida 壳✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有8/8
DGA 域名✅ 有1/8
📌 家族归因结论
因 Themida 强壳无法静态判定内层家族,需动态脱壳。DGA 特征提示可能为 Cobalt Strike 或类似远控。

已知变种

变种架构大小编译器特征状态
Themida 载荷x6415,348,736未知本样本(加壳)

§7 🔬 深度行为分析

行为阶段拆解

① 加壳加载

行为: Themida stub 解密内层载荷

证据: .boot 段熵 7.96

② (推测) C2

行为: 解密后载荷疑似 DGA C2 通信

证据: DGA 特征域名

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
加壳规避Themida39/10
DGA C2DGA 域名37/10
内层载荷未知25/10
恶意性综合判定

误报排除论证

Themida 加壳 + DGA 域名 + MalwareBazaar 来源,良性软件使用商业壳并生成 DGA 域名的概率极低。

⚠ 判定结论

高危恶意(加壳载荷)

§9 🎯 ATT&CK 映射

Defense Evasion
T1027
混淆文件/信息
Themida 加壳
Command and Control
T1568
动态解析 (DGA)
DGA 特征域名

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
Themida 加壳已检测商业强壳,反调试/反 dump
反调试已检测Themida 内置反调试
Themida 为商业级强壳,内置反调试、反 dump、虚拟机检测,静态解包极难。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数2
反编译输出N/A
分析时长25s

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
22 个函数(仅加壳 stub)浅(加壳 stub)
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果QEMU 启动受阻;且 Themida 反调试会导致沙箱执行失败,需专门脱壳环境。静态分析已记录加壳特征。
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x0000.themida / .boot 段加壳段Themida 保护段(熵 7.96-8.0)HIGH
0x0000q.th / lwu.sa / 9y.fr / i.vn / ap.pw / 7w.cf / bq2.co 等DGA 域名疑似 DGA 生成的 C2 域名MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

加壳: Themida/Winlicense 3.XX — 商业强壳保护,需动态脱壳
DGA 域名: q.th / lwu.sa / 9y.fr / 7w.cf ... — 疑似 DGA C2 域名

网络 IOC

  • DGA 域名q.th / lwu.sa / 9y.fr / i.vn / ap.pw / 7w.cf / bq2.co / x.tk / 17.by ...

主机 IOC

  • 加壳载荷Themida 保护,需内存 dump

YARA 检测规则

未生成

§14 📋 最终判定

判定结果恶意
恶意类型加壳恶意载荷(未知家族)
恶意家族未归因(Themida 保护)
威胁级别HIGH
置信度85% — Themida 商业强壳 + 高熵段 + DGA 特征域名,高度疑似 Cobalt Strike/远控
关联组织未归因
目标平台Windows x64
感染链位置加壳载荷(无法静态解包)

⚡ 综合判定

Themida/Winlicense 3.XX 商业强壳保护的 PE64,.boot 段熵 7.96,含 DGA 特征短域名,商业壳常用于 Cobalt Strike beacon 与远控木马。