⬇ Download sample (135732f938ca6b6e.zip)

🔴 恶意 — 壳: ConfuserEx v1.0.1 | 签名: 无 | ConfuserEx-.NET-Trojan

135732f938ca6b6e1fd1974ba172665d3c474b5346e035ea24c37b03500fb4e9
MD5 ac061db892ad8cd21a565996bdb33d5c  |  大小 70144  |  来源 N/A  |  分析日期 2026-08-08 12:18
85%
置信度评分
未归因

§1 📋 样本概要信息

SHA256
135732f938ca6b6e1fd1974ba172665d3c474b5346e035ea24c37b03500fb4e9
MD5
ac061db892ad8cd21a565996bdb33d5c
文件大小
70144
文件类型
PE32 executable (.NET assembly)
目标架构
PE32 (Intel 80386, .NET assembly)
位宽
N/A
字节序
N/A
编译器
.NET Framework v4.0 (ConfuserEx v1.0.1)
链接方式
N/A
加壳/保护
ConfuserEx v1.0.1
入口点
N/A
编译时间戳
N/A
子系统
N/A
数字签名
N/A
📌 概要
该样本为 .NET Framework v4.0 木马程序,使用 ConfuserEx v1.0.1 进行混淆保护。具备反调试能力(IsDebuggerPresent + NtQueryInformationProcess 双重检测),通过 Process.Start 执行任意进程(CreateNoWindow 隐藏窗口),内置 OLE DB 数据库连接能力(OleDbConnection/OleDbCommand),支持动态加载外部 .NET 程序集(Assembly.Load + AssemblyResolve),使用 Thread.Sleep 延迟执行对抗沙箱检测。嵌入加密资源(BKz#8$Bu'...resources),C2 配置和核心载荷可能存储其中。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
反调试IsDebuggerPresent + NtQueryInformationProcess 双重检测HIGH
反沙箱Thread.Sleep 延迟执行MEDIUM
进程执行Process.Start + CreateNoWindow 隐藏窗口执行HIGH
数据库访问OleDbConnection / OleDbCommand OLE DB 连接MEDIUM
动态加载Assembly.Load + AppDomain.AssemblyResolveHIGH
代码混淆ConfuserEx v1.0.1 混淆器HIGH
.NET 平台Mono/.Net assembly, CLR v4.0.30319HIGH
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称未知
C2协议?
C2基础设施?
🎯 威胁组织判定
未归因 — 通用 .NET 木马,ConfuserEx 混淆。无已知 APT 组织关联特征。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1

行为: 初始化与反调试检测 — 调用 IsDebuggerPresent/NtQueryInformationProcess 检测调试器,若发现则通过 Environment.FailFast 立即终止

证据: ?

2

行为: 沙箱延迟对抗 — Thread.Sleep 延迟执行,对抗自动化沙箱分析

证据: ?

3

行为: 动态程序集加载 — 通过 Assembly.Load 从嵌入资源解密并加载核心载荷,使用 AssemblyResolve 事件处理依赖

证据: ?

4

行为: 持久化与进程执行 — 使用 Process.Start 执行任意命令(CreateNoWindow=True 隐藏窗口),可能通过 OLE DB 连接数据库窃取信息

证据: ?

5

行为: 数据窃取 — OleDbConnection 连接到外部数据库,可能用于数据回传

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反调试-IsDebuggerPresentTRUEkernel32.dll!IsDebuggerPresent API调用
反调试-NtQueryInformationProcessTRUEntdll.dll!NtQueryInformationProcess 进程信息查询
反调试-Debugger.IsAttachedTRUESystem.Diagnostics.Debugger.IsAttached 托管检测
反沙箱-Thread.SleepTRUE延迟执行对抗动态分析
代码混淆-ConfuserExTRUEv1.0.1 控制流混淆+符号重命名+资源加密
动态加载-Assembly.LoadTRUE运行时动态加载程序集

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
000
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
嵌入资源BKz#8$Bu'1PINrpzd!\lkTRd!.resources加密资源ConfuserEx 加密的核心载荷资源HIGH
嵌入资源\,n\&auz3^HUvFH@1bFPI)7l2K.resources加密资源第二个加密资源HIGH
字符串表ConfuserEx v1.0.1混淆器标识确认混淆工具及版本MEDIUM
字符串表ConsoleApp9.exe原始文件名编译前原始程序集名称LOW
字符串表IsDebuggerPresent反调试API调试器检测HIGH
字符串表NtQueryInformationProcess反调试APINative 调试器检测HIGH
字符串表OleDbConnection数据库APIOLE DB 数据库连接MEDIUM
字符串表System.Data.OleDb命名空间数据库命名空间引用MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

加密载荷:
反调试组合:
动态加载链:

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族未归因
威胁级别MEDIUM
置信度85% — 分析不完整
关联组织未知
目标平台PE32 (Intel 80386, .NET assembly)
感染链位置待确定

⚡ 综合判定

?