⬇ Download sample (89f5e86a.zip)

🔴 恶意 — MSVC 2012 | 签名: 无 | 恶意 Setup 安装器 (Token 提权 + Mutex)

89f5e86a2ca62dee4ea9ea65d2235efb36528f987ba4d136326612f79cfe89a9
MD5 bdc5d7419f69b538a77b9397c5db01b6  |  大小 1,768,448 字节 (1727.0 KB)  |  来源 2026-08-06.zip  |  分析日期 2026-08-15
恶意安装器 Token 提权 Mutex Setup API rundll32 MSVC 2012
88%
置信度评分
Malicious Setup Installer

§1 📋 样本概要信息

SHA256
89f5e86a2ca62dee4ea9ea65d2235efb36528f987ba4d136326612f79cfe89a9
MD5
bdc5d7419f69b538a77b9397c5db01b6
文件大小
1,768,448 字节 (1727.0 KB)
文件类型
PE32+ executable (GUI) x86-64
目标架构
x86-64
位宽
64-bit
字节序
Little-Endian (LE)
编译器
Microsoft Visual C++ (MSVC 11.00, VS2012)
链接方式
动态链接
加壳/保护
无壳
入口点
0x1400080c0
编译时间戳
无 (stripped)
子系统
Windows GUI
数字签名
无数字签名
📌 概要
该样本为 Microsoft Visual C++ 2012 编译的 PE64 恶意安装器 (1.69 MB)。核心技术特征:(1) 使用 Windows Setup API 通过 rundll32.exe InstallHinfSection 安装恶意 INF 驱动/服务,这是恶意软件规避杀软的经典手法;(2) 调用 AdjustTokenPrivileges + LookupPrivilegeValueA 获取 SeShutdownPrivilege 特权,实现系统级权限提升;(3) CreateMutexA 创建互斥体确保单实例运行,防止重复感染;(4) CheckTokenMembership 检测当前进程权限级别;(5) DefaultInstall/DoInfInstall 实现自动化 INF 安装。Ghidra 反编译 93 个函数,核心恶意逻辑集中在 FUN_140001a74 (安装器)、FUN_140001ff4 (提权)、FUN_1400030a4 (互斥体)。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型恶意安装器 (Setup API 滥用)HIGH
编译器MSVC 2012 (11.00)HIGH
提权AdjustTokenPrivileges + SeShutdownPrivilegeHIGH
安装方式rundll32 InstallHinfSection + setupx.dllHIGH
防重复CreateMutexA 互斥体MEDIUM
权限检测CheckTokenMembershipMEDIUM
📌 证据→推理→结论
file(1) → DIE → strings → Ghidra 93 函数反编译

威胁情报

字段
关联组织未归因
别名
动机持久化安装恶意组件 (驱动/服务)
目标行业Windows 桌面/服务器
活动名称恶意 INF 安装活动
C2协议无直接 C2 (安装器/投放器)
C2基础设施
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: INF 安装持久化

位置通过 INF 文件安装
方法rundll32 InstallHinfSection DefaultInstall
触发系统启动/服务启动
反汇编证据:
rundll32.exe %s,InstallHinfSection %s 128 %s

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[恶意安装器] --> B[Token 提权] B --> C[setupx.dll] C --> D[rundll32 InstallHinfSection] D --> E[恶意驱动/服务] E --> F[持久化]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
Ghidra 反编译 + strings

通道 1: 无直接 C2

协议N/A (安装器/投放器)
端口
地址/Domain
IP
加密
用途此样本为恶意安装器,无 C2 通信
API引用
证书N/A

C2 通信时序

N/A

⚠ C2 基础设施评估

安装器/投放器,无 C2

📌 ATT&CK 映射: T1218.011

§4 🏗️ 结构分析

段/节区布局


      
    

熵值分析

段/节区熵值判定
.text6.00正常 — MSVC 编译代码
📊 熵值解读
正常 MSVC 编译二进制,无加壳迹象。

🔬 MSVC 2012 编译证据

MSVC DNA:
(1) Linker: Microsoft Linker(11.00.65501) = VS2012
(2) MSVC CRT 入口 (_initterm, _amsg_exit)
(3) _acmdln_exref 命令行解析
(4) _IsNonwritableInCurrentImage
(5) _guard_check_icall (Control Flow Guard)

🛡️ 安全机制

机制状态
ASLR✅ DYNAMIC_BASE
DEP (NX)
CFG✅ _guard_check_icall

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
0x1400080c0entryMSVC CRT 入口 → 初始化 → 调用恶意逻辑
0x140001a74FUN_140001a74恶意安装器 (rundll32 InstallHinfSection + setupx.dll)
0x140001ff4FUN_140001ff4Token 提权 (AdjustTokenPrivileges + SeShutdownPrivilege)
0x1400030a4FUN_1400030a4互斥体创建 (CreateMutexA 单实例保护)

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.MSVC CRT 入口 → GetStartupInfoW → 命令行解析
02.单实例检查 → CreateMutexA 互斥体
03.Token 提权 → OpenProcessToken → LookupPrivilegeValueA → AdjustTokenPrivileges (SeShutdownPrivilege)
04.权限检测 → CheckTokenMembership
05.INF 安装 → LoadLibrary(setupx.dll) → DoInfInstall(DefaultInstall)
06.rundll32.exe setupx.dll,InstallHinfSection DefaultInstall 128 <inf_path>
07.CreateProcessA 启动安装的恶意组件

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本Malicious Setup InstallerINF DropperToken StealerF4F5F6F7F8匹配
安装方式setupx.dll InstallHinfSectionINF 安装直接写入0/8
提权SeShutdownPrivilegeSeDebugPrivilege0/8
编译器MSVC 2012MSVCMSVC0/8
📌 家族归因结论
利用 Windows Setup API 的恶意安装器,通过 Token 提权获取系统权限安装恶意驱动/服务。

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: CRT 初始化

行为: MSVC CRT entry → GetStartupInfoW → 命令行解析

证据: Ghidra: entry @ 0x1400080c0

阶段 2: 单实例保护

行为: CreateMutexA 创建互斥体,防止重复执行

证据: FUN_1400030a4: CreateMutexA

阶段 3: 权限提升

行为: OpenProcessToken → LookupPrivilegeValueA(SeShutdownPrivilege) → AdjustTokenPrivileges

证据: FUN_140001ff4: AdjustTokenPrivileges + SeShutdownPrivilege

阶段 4: 恶意 INF 安装

行为: LoadLibrary(setupx.dll) → DoInfInstall → rundll32 InstallHinfSection

证据: FUN_140001a74: rundll32.exe %s,InstallHinfSection %s 128 %s

阶段 5: 启动恶意组件

行为: CreateProcessA 启动安装的恶意驱动/服务

证据: CreateProcessA 导入

协议/行为状态机



  

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
权限提升AdjustTokenPrivileges + SeShutdownPrivilege2510/10
恶意安装setupx.dll InstallHinfSection 滥用2510/10
反检测INF 安装规避杀软208/10
单实例CreateMutexA 互斥体107/10
进程创建CreateProcessA107/10
授权无合法授权1010/10
恶意性综合判定

误报排除论证

排除合法安装程序 → setupx.dll 滥用 + Token 提权 + 无数字签名 = 恶意

⚠ 判定结论

HIGH — 恶意安装器

§9 🎯 ATT&CK 映射

权限提升
T1134.001
Token 操纵/窃取
AdjustTokenPrivileges + SeShutdownPrivilege
执行
T1218.011
Rundll32
rundll32.exe setupx.dll,InstallHinfSection
持久化
T1547.001
注册表 Run Keys / 启动文件夹
INF 安装 (DefaultInstall) 可写入注册表持久化
防御规避
T1218
系统二进制代理执行
rundll32.exe 代理执行 INF 安装
防御规避
T1222.001
文件与目录权限修改
Token 提权后可修改系统文件 ACL
发现
T1082
系统信息发现
CheckTokenMembership 权限检测

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
动态 API 解析已检测GetProcAddress + LoadLibraryA中 — 隐藏 IAT 导入
rundll32 代理已检测rundll32.exe InstallHinfSection中 — 混淆执行链
动态 API 解析 + rundll32 代理执行 — 中等级别规避

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数93
反编译输出146 KB
分析时长~30s
Ghidra 反编译输出
/* 93 functions decompiled */
/* Key: FUN_140001a74 (Installer), FUN_140001ff4 (Token), FUN_1400030a4 (Mutex) */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
93??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (PE64 安装器)
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rdataAdjustTokenPrivilegesAPI权限提升HIGH
.rdataSeShutdownPrivilegePrivilege系统关机特权HIGH
.rdataLookupPrivilegeValueAAPI特权查询HIGH
.rdataOpenProcessTokenAPI进程令牌获取HIGH
.rdataCheckTokenMembershipAPI权限检测MEDIUM
.rdataCreateMutexAAPI单实例互斥体MEDIUM
.rdatasetupx.dllDLLWindows Setup APIHIGH
.rdatasetupapi.dllDLLWindows Setup APIHIGH
.rdatarundll32.exe %s,InstallHinfSection %s 128 %sCommandINF 安装命令HIGH
.rdataDefaultInstallSectionINF 默认安装段HIGH
.rdataDoInfInstallAPIINF 安装执行HIGH
.rdataCreateProcessAAPI进程创建MEDIUM
.rdataGetProcAddressAPI动态 API 解析MEDIUM
.rdataLoadLibraryAAPI动态库加载MEDIUM

📌 关键 IOC 解读

无硬编码 C2 地址 — 此为安装器/投放器,目标是从外部 INF 文件安装恶意驱动或服务。

⚠ 高威胁 IOC 汇总

提权: AdjustTokenPrivileges + SeShutdownPrivilege — 系统级权限提升
安装方式: rundll32.exe InstallHinfSection — INF 驱动/服务安装 (规避杀软)
SHA256: 89f5e86a2ca62dee4ea9ea65d2235efb36528f987ba4d136326612f79cfe89a9 — 样本 SHA256
MD5: bdc5d7419f69b538a77b9397c5db01b6 — 样本 MD5

网络 IOC

  • 协议无网络通信 (安装器/投放器)
安装器/投放器,无网络 IOC。重点监控 rundll32.exe 调用 setupx.dll InstallHinfSection。

主机 IOC

  • SHA25689f5e86a2ca62dee4ea9ea65d2235efb36528f987ba4d136326612f79cfe89a9
  • MD5bdc5d7419f69b538a77b9397c5db01b6
  • 安装方式rundll32.exe setupx.dll,InstallHinfSection DefaultInstall 128
  • 提权SeShutdownPrivilege

YARA 检测规则

rule Malicious_Setup_Installer_MSVC2012 {
    meta:
        description = "Malicious Setup Installer with Token Escalation"
        date = "2026-08-15"
    strings:
        $s1 = "AdjustTokenPrivileges"
        $s2 = "SeShutdownPrivilege"
        $s3 = "InstallHinfSection"
        $s4 = "setupx.dll"
        $s5 = "CreateMutexA"
        $s6 = "DefaultInstall"
    condition:
        uint16(0) == 0x5a4d and 4 of them
}

§14 📋 最终判定

判定结果待判定
恶意类型恶意安装器 (Token 提权 + 持久化安装)
恶意家族Malicious Setup Installer
威胁级别HIGH
置信度88% — AdjustTokenPrivileges + SeShutdownPrivilege + InstallHinfSection + CreateMutexA 四重恶意特征
关联组织未归因
目标平台Windows (x86-64)
感染链位置执行 → 提权 → 安装恶意组件 → 持久化

⚡ 综合判定

MSVC 2012 编译的 64 位恶意安装器,使用 Windows Setup API (setupx.dll/setupapi.dll) 通过 rundll32 InstallHinfSection 安装恶意组件。Token 提权 (SeShutdownPrivilege) + 互斥体单实例保护。