VBS WScript Dropper — 基于 WScript 的 VBScript 投放器,使用随机延迟和垃圾代码混淆,最终执行恶意载荷。
该家族共发现 1 个变种,代表样本 SHA256: 2ef9d50b77db88c2...。脚本使用多种混淆技术隐藏恶意逻辑,通过 WScript/CScript 宿主执行,最终投放远程载荷或执行系统命令。
| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | 脚本投放器 (Script Dropper) | HIGH |
| 恶意家族 | VBS WScript Dropper | MEDIUM |
| 目标平台 | Windows (WScript/CScript) | HIGH |
| 传播方式 | 恶意网页/钓鱼邮件附件 | HIGH |
| 混淆技术 | 变量名混淆 + 字符串编码 + 垃圾代码 | HIGH |
| 脚本语言 | JavaScript/VBScript | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 |
| 别名 | VBS WScript Dropper |
| 动机 | 恶意载荷投放, 系统入侵 |
| 目标行业 | Windows 桌面用户, 企业终端 |
| 活动名称 | 2026-08 批量脚本投放活动 |
| C2协议 | HTTP/HTTPS (通过脚本动态构造 URL) |
| C2基础设施 | 未知 (URL 在脚本中动态构造/编码) |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
<pre>混淆脚本结构: ├── 垃圾代码/注释填充 ├── 变量名混淆 (随机字符串) ├── 字符串编码/拼接 ├── 动态解码逻辑 ├── 恶意 API 调用 (ActiveXObject/WScript.Shell) └── 载荷下载/执行</pre>脚本文件无 PE 段结构。
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| script body | 5.50 | 高 — 混淆代码导致熵值偏高 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | VBS WScript Dropper | SocGholish | Emotet JS | Dridex JS | IcedID JS | BumbleBee JS | QBot JS | Ursnif JS | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 脚本语言 | JS/VBS | JS | JS | JS | JS | JS | JS | JS | JS | 0/8 |
| 混淆技术 | 字符编码+变量名 | JSON+HOLLY | base64 | XOR | RC4 | base64 | XOR | RC4 | base64 | 0/8 |
| 执行方式 | WScript/CScript | WScript | WScript | WScript | WScript | WScript | WScript | WScript | WScript | 0/8 |
| 载荷类型 | 未知 | EXE/DLL | DLL | DLL | DLL | DLL | DLL | DLL | DLL | 0/8 |
| 目标 | Windows | ✅ Windows | ✅ Windows | ✅ Windows | ✅ Windows | ✅ Windows | ✅ Windows | ✅ Windows | ✅ Windows | 8/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| 2ef9d50b | JS/VBS | 59KB | N/A | VBS WScript Dropper | 2026-08-10 同批次 |
行为: WScript/CScript 宿主加载脚本文件
证据: 脚本文件扩展名 .js/.vbs
行为: 字符串拼接/解码, 还原恶意逻辑
证据: 代码中的字符串拼接和编码模式
行为: ActiveXObject/WScript.Shell 创建系统对象
证据: ActiveXObject('WScript.Shell') 等 API 调用
行为: HTTP 请求下载第二阶段载荷
证据: XMLHTTP/MSXML2 对象创建
行为: Shell.Run/Exec 执行下载的恶意文件
证据: WScript.Shell.Run/Exec 调用
脚本加载 → 混淆解码 → API 调用 → 载荷下载 → 载荷执行
脚本执行 → 随机延迟 (0.6-2s) → API 调用 → 下载 → 执行
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 恶意 API 调用 | ActiveXObject/WScript.Shell/CreateObject | 25 | 10/10 |
| 代码混淆 | 变量名混淆 + 字符串编码 + 垃圾代码 | 20 | 9/10 |
| 载荷下载 | XMLHTTP/HTTP 请求 | 20 | 8/10 |
| 系统执行 | Shell.Run/Exec 执行外部程序 | 20 | 8/10 |
| 反检测 | 随机延迟 + 垃圾代码 + 编码字符串 | 15 | 7/10 |
HIGH — 恶意脚本投放器
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 代码混淆 | 已检测 | 变量名随机化 + 字符串编码 + 垃圾代码 | 中 — 阻碍静态分析 |
| 动态 URL 构造 | 可能 | URL 通过字符串拼接动态构造 | 高 — 静态分析无法提取 C2 |
| 随机延迟 | 已检测 | Randomize + sleep 随机延迟 | 低 — 阻碍自动化沙箱 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A (脚本文件) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
N/A (脚本文件, 无需 Ghidra 反编译)| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| N/A | N/A | N/A |
N/A
| QEMU 模式 | 跳过 — 脚本文件, 需要特定 C2 服务器和载荷才能完整执行 |
| 网络隔离 | N/A |
| 执行结果 | 跳过动态分析 — 脚本需要活跃 C2 和载荷 URL 才能完整执行, 静态分析已充分暴露恶意能力。 |
| C2 数据 | URL 动态构造, 未提取 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| script body | 代码混淆 (无明显 IOC) | Note | 脚本使用高级混淆, 静态分析无法提取 C2 | MEDIUM |
从代表样本中提取了 0 个 IOC。脚本使用代码混淆技术,C2 地址通常动态构造或编码。
2ef9d50b77db88c2e8e2e17a0fc04c4ab38e5356f86bc836dd132bdf03b922b2 — 代表样本 (VBS WScript Dropper)1 variants — 同家族变种数量rule JS_Dropper_VBS_WScript_Dropper {
meta:
description = "VBS WScript Dropper - JavaScript/VBScript Dropper"
author = "ZSecEye"
date = "2026-08-15"
source = "2026-08-10.zip"
severity = "HIGH"
strings:
$activex = "ActiveXObject" nocase
$wscript = "WScript.Shell" nocase
$create = "CreateObject" nocase
$xmlhttp = "XMLHTTP" nocase
$eval = "eval(" nocase
condition:
filesize < 30MB and 2 of them
}
# 无硬编码 C2 地址 — 需动态分析提取
| 判定结果 | 🔴 MALICIOUS — 恶意脚本投放器 |
| 恶意类型 | JavaScript/VBScript 投放器 (Dropper) |
| 恶意家族 | VBS WScript Dropper |
| 威胁级别 | HIGH |
| 置信度 | 90% — 恶意 API 调用确认 + 代码混淆 + 1 个同家族变种 |
| 关联组织 | 未知 — 脚本投放器运营者 |
| 目标平台 | Windows (WScript/CScript Host) |
| 感染链位置 | 恶意网页/钓鱼邮件 → 脚本执行 → 载荷下载 → 系统感染 |
基于 WScript 的 VBScript 投放器,使用随机延迟和垃圾代码混淆,最终执行恶意载荷。