| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | 恶意安装器 (Setup API 滥用) | HIGH |
| 编译器 | MSVC 2012 (11.00) | HIGH |
| 提权 | AdjustTokenPrivileges + SeShutdownPrivilege | HIGH |
| 安装方式 | rundll32 InstallHinfSection + setupx.dll | HIGH |
| 防重复 | CreateMutexA 互斥体 | MEDIUM |
| 权限检测 | CheckTokenMembership | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | |
| 动机 | 持久化安装恶意组件 (驱动/服务) |
| 目标行业 | Windows 桌面/服务器 |
| 活动名称 | 恶意 INF 安装活动 |
| C2协议 | 无直接 C2 (安装器/投放器) |
| C2基础设施 | 无 |
| 位置 | 通过 INF 文件安装 |
| 方法 | rundll32 InstallHinfSection DefaultInstall |
| 触发 | 系统启动/服务启动 |
rundll32.exe %s,InstallHinfSection %s 128 %s
| 协议 | N/A (安装器/投放器) |
| 端口 | |
| 地址/Domain | 无 |
| IP | 无 |
| 加密 | 无 |
| 用途 | 此样本为恶意安装器,无 C2 通信 |
| API引用 | |
| 证书 | N/A |
N/A
安装器/投放器,无 C2
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.00 | 正常 — MSVC 编译代码 |
| 机制 | 状态 |
|---|---|
| ASLR | ✅ DYNAMIC_BASE |
| DEP (NX) | ✅ |
| CFG | ✅ _guard_check_icall |
| 地址 | 函数 | 功能 |
|---|---|---|
| 0x1400080c0 | entry | MSVC CRT 入口 → 初始化 → 调用恶意逻辑 |
| 0x140001a74 | FUN_140001a74 | 恶意安装器 (rundll32 InstallHinfSection + setupx.dll) |
| 0x140001ff4 | FUN_140001ff4 | Token 提权 (AdjustTokenPrivileges + SeShutdownPrivilege) |
| 0x1400030a4 | FUN_1400030a4 | 互斥体创建 (CreateMutexA 单实例保护) |
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Malicious Setup Installer | INF Dropper | Token Stealer | F4 | F5 | F6 | F7 | F8 | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 安装方式 | setupx.dll InstallHinfSection | INF 安装 | 直接写入 | 0/8 | ||||||
| 提权 | SeShutdownPrivilege | SeDebugPrivilege | 无 | 0/8 | ||||||
| 编译器 | MSVC 2012 | MSVC | MSVC | 0/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: MSVC CRT entry → GetStartupInfoW → 命令行解析
证据: Ghidra: entry @ 0x1400080c0
行为: CreateMutexA 创建互斥体,防止重复执行
证据: FUN_1400030a4: CreateMutexA
行为: OpenProcessToken → LookupPrivilegeValueA(SeShutdownPrivilege) → AdjustTokenPrivileges
证据: FUN_140001ff4: AdjustTokenPrivileges + SeShutdownPrivilege
行为: LoadLibrary(setupx.dll) → DoInfInstall → rundll32 InstallHinfSection
证据: FUN_140001a74: rundll32.exe %s,InstallHinfSection %s 128 %s
行为: CreateProcessA 启动安装的恶意驱动/服务
证据: CreateProcessA 导入
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 权限提升 | AdjustTokenPrivileges + SeShutdownPrivilege | 25 | 10/10 |
| 恶意安装 | setupx.dll InstallHinfSection 滥用 | 25 | 10/10 |
| 反检测 | INF 安装规避杀软 | 20 | 8/10 |
| 单实例 | CreateMutexA 互斥体 | 10 | 7/10 |
| 进程创建 | CreateProcessA | 10 | 7/10 |
| 授权 | 无合法授权 | 10 | 10/10 |
HIGH — 恶意安装器
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 动态 API 解析 | 已检测 | GetProcAddress + LoadLibraryA | 中 — 隐藏 IAT 导入 |
| rundll32 代理 | 已检测 | rundll32.exe InstallHinfSection | 中 — 混淆执行链 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 93 |
| 反编译输出 | 146 KB |
| 分析时长 | ~30s |
/* 93 functions decompiled */
/* Key: FUN_140001a74 (Installer), FUN_140001ff4 (Token), FUN_1400030a4 (Mutex) */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 93 | ? | ? |
| QEMU 模式 | 跳过 (PE64 安装器) |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .rdata | AdjustTokenPrivileges | API | 权限提升 | HIGH |
| .rdata | SeShutdownPrivilege | Privilege | 系统关机特权 | HIGH |
| .rdata | LookupPrivilegeValueA | API | 特权查询 | HIGH |
| .rdata | OpenProcessToken | API | 进程令牌获取 | HIGH |
| .rdata | CheckTokenMembership | API | 权限检测 | MEDIUM |
| .rdata | CreateMutexA | API | 单实例互斥体 | MEDIUM |
| .rdata | setupx.dll | DLL | Windows Setup API | HIGH |
| .rdata | setupapi.dll | DLL | Windows Setup API | HIGH |
| .rdata | rundll32.exe %s,InstallHinfSection %s 128 %s | Command | INF 安装命令 | HIGH |
| .rdata | DefaultInstall | Section | INF 默认安装段 | HIGH |
| .rdata | DoInfInstall | API | INF 安装执行 | HIGH |
| .rdata | CreateProcessA | API | 进程创建 | MEDIUM |
| .rdata | GetProcAddress | API | 动态 API 解析 | MEDIUM |
| .rdata | LoadLibraryA | API | 动态库加载 | MEDIUM |
无硬编码 C2 地址 — 此为安装器/投放器,目标是从外部 INF 文件安装恶意驱动或服务。
AdjustTokenPrivileges + SeShutdownPrivilege — 系统级权限提升rundll32.exe InstallHinfSection — INF 驱动/服务安装 (规避杀软)89f5e86a2ca62dee4ea9ea65d2235efb36528f987ba4d136326612f79cfe89a9 — 样本 SHA256bdc5d7419f69b538a77b9397c5db01b6 — 样本 MD5rule Malicious_Setup_Installer_MSVC2012 {
meta:
description = "Malicious Setup Installer with Token Escalation"
date = "2026-08-15"
strings:
$s1 = "AdjustTokenPrivileges"
$s2 = "SeShutdownPrivilege"
$s3 = "InstallHinfSection"
$s4 = "setupx.dll"
$s5 = "CreateMutexA"
$s6 = "DefaultInstall"
condition:
uint16(0) == 0x5a4d and 4 of them
}
| 判定结果 | 待判定 |
| 恶意类型 | 恶意安装器 (Token 提权 + 持久化安装) |
| 恶意家族 | Malicious Setup Installer |
| 威胁级别 | HIGH |
| 置信度 | 88% — AdjustTokenPrivileges + SeShutdownPrivilege + InstallHinfSection + CreateMutexA 四重恶意特征 |
| 关联组织 | 未归因 |
| 目标平台 | Windows (x86-64) |
| 感染链位置 | 执行 → 提权 → 安装恶意组件 → 持久化 |
MSVC 2012 编译的 64 位恶意安装器,使用 Windows Setup API (setupx.dll/setupapi.dll) 通过 rundll32 InstallHinfSection 安装恶意组件。Token 提权 (SeShutdownPrivilege) + 互斥体单实例保护。