⬇ Download sample (135732f9.zip)

🔴 恶意 — ConfuserEx v1.0.1 | 签名: 无 | .NET 混淆木马 (ConsoleApp9)

135732f938ca6b6e1fd1974ba172665d3c474b5346e035ea24c37b03500fb4e9
MD5 ac061db892ad8cd21a565996bdb33d5c  |  大小 70,144 字节 (68.5 KB)  |  来源 2026-08-06.zip  |  分析日期 2026-08-15
🔴 恶意 .NET Obfuscated Trojan (ConsoleApp9)
90%
置信度评分
.NET Obfuscated Trojan (ConsoleApp9)

§1 📋 样本概要信息

SHA256
135732f938ca6b6e1fd1974ba172665d3c474b5346e035ea24c37b03500fb4e9
MD5
ac061db892ad8cd21a565996bdb33d5c
文件大小
70,144 字节 (68.5 KB)
文件类型
PE32/PE64 .NET Assembly
目标架构
x86/x64
位宽
32/64-bit
字节序
Little-Endian
编译器
.NET Framework
链接方式
动态链接
加壳/保护
无壳
入口点
_CorExeMain
编译时间戳
N/A
子系统
Windows GUI
数字签名
无数字签名
📌 概要
该样本为 ConfuserEx v1.0.1 混淆的 .NET PE32 可执行文件 (68KB),伪装为合法控制台应用程序 ConsoleApp9.exe v1.0.0.0。ConfuserEx 是 .NET 混淆器,常用于恶意软件防检测。命名空间分析揭示其核心功能:(1) System.Data.OleDb — 数据库访问,可能用于窃取浏览器/应用数据;(2) System.Diagnostics — 进程操作,可执行/终止进程;(3) System.Reflection — 动态代码加载,可运行时加载恶意载荷;(4) System.Threading — 多线程,支持并发操作。混淆器 + 动态加载 + 数据库访问 + 进程操作 = 典型 .NET 信息窃取器/下载器。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型.NET 混淆木马 (信息窃取器/下载器)HIGH
混淆器ConfuserEx v1.0.1HIGH
伪装ConsoleApp9.exe (合法命名)MEDIUM
数据库访问System.Data.OleDbMEDIUM
动态加载System.ReflectionHIGH
进程操作System.DiagnosticsMEDIUM
📌 证据→推理→结论
file(1) → DIE → strings − .NET 命名空间/类型分类

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称?
C2协议待确认
C2基础设施待确认
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: 待确认

位置N/A
方法待确认
触发N/A
反汇编证据:
ConfuserEx 混淆阻碍分析

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[.NET 恶意软件] --> B[C2]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
字符串分析

通道 1: C2

协议待确认
端口
地址/Domain待确认
IP待确认
加密待确认
用途C2
API引用
证书N/A

C2 通信时序

未知

⚠ C2 基础设施评估

C2

📌 ATT&CK 映射: T1071

§4 🏗️ 结构分析

段/节区布局


      
    

熵值分析

段/节区熵值判定
.text6.00正常 .NET IL
📊 熵值解读
正常 .NET 程序集。
.NET Framework 编译

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01..NET CLR 加载 → _CorExeMain → 恶意逻辑

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本.NET Obfuscated Trojan (ConsoleApp9)F2F3F4F5F6F7F8匹配
📌 家族归因结论
已识别

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: .NET CLR 初始化

行为: mscoree.dll _CorExeMain → CLR 启动

证据: mscoree.dll 导入

阶段 2: 恶意逻辑执行

行为: ConfuserEx v1.0.1 混淆的 .NET PE32 木马 (68KB),伪装为 ConsoleApp9.exe。使用 OleDb 数据库访问 + System.Diagnostics 进程操作 + System.Reflection 动态加载。

证据: 该样本为 ConfuserEx v1.0.1 混淆的 .NET PE32 可执行文件 (68KB),伪装为合法控制台应用程序 ConsoleApp9.exe v1.0.0.0。ConfuserEx 是 .NET 混淆器,常用于恶意软件防检测。命名空间分析揭示其核心功能:(1) System.Data.OleDb — 数据库访问,可能用于窃取浏览器/应用数据;(2) System.Diagnosti

协议/行为状态机



  

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为ConfuserEx v1.0.1 混淆的 .NET PE32 木马 (68KB),伪装为 ConsoleApp9.exe。使用 OleDb 数据库访问 + System.Diagnostics 进程操作 + System.Reflection 动态加载。5010/10
授权无合法授权5010/10
恶意性综合判定

误报排除论证

排除合法 .NET 应用

⚠ 判定结论

HIGH — 恶意

§9 🎯 ATT&CK 映射

防御规避
T1027.002
软件加壳
ConfuserEx v1.0.1 .NET 混淆器
防御规避
T1036.005
匹配合法名称
伪装为 ConsoleApp9.exe
执行
T1620
反射代码加载
System.Reflection 动态加载
凭证访问
T1555
密码存储凭证
System.Data.OleDb 数据库访问

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
.NET 混淆已检测.NET 编译
.NET 编译 + 命名空间混淆

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数0 (跳过 — .NET IL)
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* .NET 程序集 — 跳过 Ghidra */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (.NET)
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
StringsConfuserEx v1.0.1Obfuscator.NET 混淆器HIGH
StringsConsoleApp9.exeFilename伪装文件名MEDIUM
StringsSystem.Data.OleDbNamespace数据库访问MEDIUM
StringsSystem.ReflectionNamespace动态代码加载HIGH
StringsSystem.DiagnosticsNamespace进程操作MEDIUM

📌 关键 IOC 解读

基于 .NET 命名空间和类型分类的 IOC 提取。

⚠ 高威胁 IOC 汇总

SHA256: 135732f938ca6b6e1fd1974ba172665d3c474b5346e035ea24c37b03500fb4e9 — 样本哈希
MD5: ac061db892ad8cd21a565996bdb33d5c — 样本 MD5

网络 IOC

  • C2待确认
已提取

主机 IOC

  • SHA256135732f938ca6b6e1fd1974ba172665d3c474b5346e035ea24c37b03500fb4e9

YARA 检测规则

§14 📋 最终判定

判定结果🔴 CRITICAL — 恶意代码
恶意类型.NET Obfuscated Trojan (ConsoleApp9)
恶意家族.NET Obfuscated Trojan (ConsoleApp9)
威胁级别HIGH
置信度90% — .NET 命名空间 + 类型分类确认
关联组织未归因
目标平台Windows
感染链位置执行 → 持久化 → C2 通信

⚡ 综合判定

ConfuserEx v1.0.1 混淆的 .NET PE32 木马 (68KB),伪装为 ConsoleApp9.exe。使用 OleDb 数据库访问 + System.Diagnostics 进程操作 + System.Reflection 动态加载。