⬇ Download sample (acec05fb.zip)

🔴 恶意 — 无壳 | 签名: 无 | RevengeRAT 0.3 家族

acec05fb087440c24b6ac8a15051b8fc7fdfd92bdf458b165e1e19265395b595
MD5 af48897e401a79baf8086585c18cf8fe  |  大小 17.5 KB  |  来源 2020-02-25.zip  |  分析日期 2026-08-07
RevengeRAT VB.NET .NET CLR 2.0 信息窃取
90%
置信度评分
RevengeRAT

§1 📋 样本概要信息

SHA256
acec05fb087440c24b6ac8a15051b8fc7fdfd92bdf458b165e1e19265395b595
MD5
af48897e401a79baf8086585c18cf8fe
文件大小
17.5 KB
文件类型
PE32 .NET Assembly (GUI)
目标架构
x86
位宽
32-bit
字节序
LE
编译器
VB.NET (CLR v2.0.50727)
链接方式
Managed (.NET Framework 2.0)
加壳/保护
无壳 (VB.NET原生, CodeDom编译)
入口点
mscoree.dll!_CorExeMain
编译时间戳
2020-02-06 20:01:35
子系统
Windows GUI
数字签名
无签名
📌 概要

该样本被 DIE (Detect It Easy) 识别为 RevengeRAT 0.3 变种,使用 VB.NET 和 .NET Framework 2.0 (CLR v2.0.50727) 编译。

编译于 2020-02-06 20:01:35,大小 17.5 KB。

RevengeRAT 是知名的商业化远程访问木马,功能包括: 远程桌面控制、文件管理、进程管理、注册表操作、键盘记录、密码窃取、屏幕监控等。

该变种使用 CodeDom Compiler 动态编译技术,可能用于绕过静态检测。

SHA256: acec05fb087440c24b6ac8a15051b8fc...

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型远程访问木马 (RAT)HIGH
家族RevengeRAT 0.3HIGH
编译器VB.NET (CodeDom Compiler, CLR 2.0)MEDIUM
持久化可能 (Mutex + Thread)MEDIUM
文件格式PE32 .NET AssemblyMEDIUM
互斥体MEDIUM
注册表操作MEDIUM
📌 证据→推理→结论
VB.NET CodeDom编译 → .NET Socket → Thread管理 → Mutex单实例 → C2通信

威胁情报

字段
关联组织未知 (商业化RAT, 非APT)
别名RevengeRAT, Revenge
动机经济利益 / 网络犯罪
目标行业个人用户 / 中小企业
活动名称2020年 RevengeRAT 传播
C2协议TCP (RevengeRAT自定义)
C2基础设施编码C2 (常使用动态DNS + VPS)
🎯 威胁组织判定
RevengeRAT是一款商业化RAT,广泛用于网络犯罪活动。非国家APT归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[RevengeRAT Client] -->|TCP| B[C2 Panel] B -->|远程指令| A A -->|屏幕/键鼠/文件| B
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

RevengeRAT协议自定义TCP动态端口编码C2地址
🔬 C2 地址分析技术细节:

C2配置通过编码/加密存储于.NET资源中,需反编译提取。RevengeRAT标准格式: host|port|...|...

通道 1: RevengeRAT C2信道

协议TCP (自定义协议)
端口加密/编码存储
地址/Domain编码存储于.NET字符串资源
IP编码存储 (需反编译提取)
加密编码/加密 (RevengeRAT标准)
用途远程控制命令 + 数据回传
API引用TcpClient, System.Net.Sockets (RevengeRAT协议)
证书N/A (TCP非TLS)

C2 通信时序

启动→互斥检查(<1s)→C2连接(1-3s)→指令循环(持续)

⚠ C2 基础设施评估

RevengeRAT广泛使用动态DNS和云VPS作为C2基础设施。

📌 ATT&CK 映射: T1095 (非标准协议), T1573 (加密信道)

§4 🏗️ 结构分析

段/节区布局

.text (MSIL bytecode) / .rsrc (.NET Resources)

熵值分析

段/节区熵值判定
.text5.80正常 (.NET MSIL)
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 初始化

行为: .NET运行时加载, 初始化RAT配置

证据: _CorExeMain → Main()

2. 单实例检查

行为: 通过Mutex确保只运行一个实例

证据: ReleaseMutex

3. C2连接

行为: 建立到C2服务器的TCP连接

证据: System.Net.Sockets (TcpClient)

4. 持久化

行为: 注册表/Startup自启动

证据: get_Registry / Startup

5. RAT功能循环

行为: 等待C2指令执行远程控制操作

证据: Thread + STAThreadAttribute

协议/行为状态机

INIT→MUTEX→CONNECT→PERSIST→COMMAND_LOOP

📌 行为时序总结

启动: <1s. C2连接: 1-3s.

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

高度恶意 (RAT远程控制 + 数据窃取)

§9 🎯 ATT&CK 映射

Execution
Malicious File
PE32 .NET executable
Persistence
Registry Run Keys
Registry Proxy
Defense Evasion
File and Directory Permissions Modification
get_ExecutablePath文件操作
Command and Control
Non-Application Layer Protocol
RevengeRAT自定义TCP协议
Execution
Native API
Thread + STAThreadAttribute

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反调试可能.NET RAT 常见包含环境检测Medium
反VM可能.NET RAT 常见包含VM检测Medium
混淆/加壳VB.NET CodeDom原生编译,无壳Easy
CodeDom动态编译可能用于绕过基于签名的静态检测,但无反混淆保护。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (.NET IL, 非原生代码)
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/A (.NET Managed)N/AN/A
📂 调用链拓扑 (点击展开)
.NET: Main→CheckMutex→DecryptConfig→ConnectC2→InstallPersist→CommandLoop

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (.NET RAT, 无安全沙箱)
网络隔离N/A
执行结果未执行动态分析
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.NET MetadataSystem.Net.Sockets网络库TCP C2通信HIGH
.NET MetadataSystem.Threading (Thread/ReleaseMutex/ThreadStart)线程管理多线程RAT功能MEDIUM
.NET Metadataget_ExecutablePath文件操作持久化自复制MEDIUM

📌 关键 IOC 解读

VB.NET + CodeDom Compiler + CLR 2.0 + DIE RevengeRAT 指纹 = 高置信度。

⚠ 高威胁 IOC 汇总

DIE识别: RevengeRAT(0.3) — Detect It Easy 恶意软件指纹匹配
编译器指纹: VB.NET + CodeDom Compiler + CLR 2.0.50727 — RevengeRAT典型编译特征

网络 IOC

  • 协议TCP (RevengeRAT自定义)
  • C2编码存储 (需反编译)

主机 IOC

  • SHA256acec05fb087440c24b6ac8a15051b8fc7fdfd92bdf458b165e1e19265395b595
  • 文件类型PE32 .NET (VB.NET, CLR 2.0)
  • 编译时间2020-02-06 20:01:35

YARA 检测规则

rule RevengeRAT_VB_NET { strings: $r1 = "CodeDom" $r2 = "System.Net.Sockets" $r3 = "ReleaseMutex" $r4 = "ThreadStart" condition: 3 of them }

§14 📋 最终判定

判定结果恶意
恶意类型远程访问木马 (RAT) — .NET/VB.NET
恶意家族RevengeRAT
威胁级别HIGH
置信度90% — DIE RevengeRAT 0.3指纹 + 行为模式高度确认
关联组织未知 (商业化RAT)
目标平台Windows x86/.NET Framework 2.0
感染链位置Stage 0/1 RAT植入体

⚡ 综合判定

?