⬇ Download sample (c0cd9c51.zip)

🔴 恶意 — ByteGuard混淆器 | 签名: 无 | AsyncRAT/xClient 家族

c0cd9c51c4fc4f7805d5d2e5e08e3701c2214ab9ee25a239b2ab3c7af0c8e797
MD5 11767ecb9deb6b80bf781e6f47b859d5  |  大小 348 KB  |  来源 2020-02-25.zip  |  分析日期 2026-08-07
AsyncRAT xClient ByteGuard 信息窃取 Keylogger 屏幕监控 PBKDF2加密 浏览器窃取 Cookie窃取
92%
置信度评分
AsyncRAT / xClient

§1 📋 样本概要信息

SHA256
c0cd9c51c4fc4f7805d5d2e5e08e3701c2214ab9ee25a239b2ab3c7af0c8e797
MD5
11767ecb9deb6b80bf781e6f47b859d5
文件大小
348 KB
文件类型
PE32 .NET Assembly (GUI)
目标架构
x86
位宽
32-bit
字节序
LE
编译器
VB.NET (CLR v4.0.30319)
链接方式
Managed (.NET Framework)
加壳/保护
ByteGuard (.NET 混淆器)
入口点
mscoree.dll!_CorExeMain
编译时间戳
2020-02-25 10:52:42
子系统
Windows GUI
数字签名
无签名
📌 概要

该样本是一个全功能远程访问木马 (RAT),基于 .NET Framework 4.0 编译,使用 ByteGuard 混淆器保护。

内部命名空间 xClient.Core.Packets.ServerPackets 表明其为 AsyncRAT / xClient 家族变种。

核心能力 (从字符串分析提取): 键盘记录 (KeyListener)屏幕监控 (屏幕/摄像头4处)浏览器窃取 (Chrome/Firefox/Opera, Cookie/Password共33处)主机管理 (hostsManager, disabledHosts)持久化 (install/startup共26处)密码窃取 (password共20处)加密通信 (Rfc2898DeriveBytes = PBKDF2)

C2配置通过PBKDF2加密存储,端口线索: 20114, 35138。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型全功能远程访问木马 (RAT)CRITICAL
家族AsyncRAT / xClient 变种HIGH
混淆器ByteGuard (.NET)HIGH
编译器VB.NET (CLR 4.0)MEDIUM
键盘记录是 (KeyListener)CRITICAL
屏幕监控是 (Screen + Camera)CRITICAL
浏览器窃取Chrome, Firefox, OperaCRITICAL
密码窃取是 (Password + Cookie)CRITICAL
加密PBKDF2 (Rfc2898DeriveBytes)HIGH
文件格式PE32 .NET AssemblyMEDIUM
📌 证据→推理→结论
ByteGuard混淆 → xClient.Core.Packets → PBKDF2加密 → KeyListener → 浏览器窃取 → C2通信

威胁情报

字段
关联组织未知 (商业化RAT, 非APT)
别名AsyncRAT, xClient, AsyncClient
动机经济利益 / 间谍活动
目标行业个人用户 / 企业
活动名称2020年 AsyncRAT 广泛传播
C2协议TCP (xClient自定义协议, PBKDF2加密)
C2基础设施加密C2 (hostsManager支持多节点)
🎯 威胁组织判定
AsyncRAT是一款商业化远程访问木马,广泛用于网络犯罪。非国家APT。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[AsyncRAT Client] -->|TCP :20114/35138| B[C2 Server] A -->|PBKDF2 解密| C[C2 Config] subgraph 信息窃取 D[Keylogger] --> A E[Browser DB] --> A F[Screen/Camera] --> A end B -->|指令| A A -->|窃取数据| B
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

PBKDF2加密Rfc2898DeriveBytes端口20114/35138配置硬编码在.NET资源
多主机管理hostsManager / disabledHostsN/A支持多C2切换
🔬 C2 地址分析技术细节:
C2配置被PBKDF2加密。线索: xClient.Core.Packets.ServerPackets 命名空间 + 端口 20114, 35138。需.NET反编译器(如dnSpy)解密资源段。

通道 1: 主C2信道 (xClient协议)

协议TCP (PBKDF2加密)
端口20114 / 35138
地址/Domain加密存储于.NET资源中
IP加密 (需解密)
加密PBKDF2 (Rfc2898DeriveBytes)
用途命令控制 + 数据回传
API引用xClient.Core.Packets.ServerPackets (自定义协议栈)
证书N/A (TCP非TLS)

C2 通信时序

加载(1-3s)→解密配置→C2连接→注入→窃取(持续)

⚠ C2 基础设施评估

C2地址通过PBKDF2加密混淆,端口可能为 20114 或 35138。ByteGuard保护使静态提取困难。

📌 ATT&CK 映射: T1573.001 (PBKDF2 Encrypted), T1090 (Connection Proxy via hostsManager)

§4 🏗️ 结构分析

段/节区布局

.text (MSIL) / .rsrc (.NET Resources) / .reloc (CLR Header)

熵值分析

段/节区熵值判定
.text7.20偏高 (ByteGuard混淆)
.rsrc6.80正常 (加密配置)
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 加载&解密

行为: ByteGuard解混淆, 加载.NET程序集, PBKDF2解密C2配置

证据: ByteGuard Protector + Rfc2898DeriveBytes

2. 持久化

行为: 写入注册表Run键/Startup文件夹/计划任务

证据: install(13) + startup(13) + persist(4) 字符串引用

3. C2连接

行为: 建立到C2服务器的加密TCP连接

证据: TCP端口20114/35138 + xClient.Core.Packets.ServerPackets

4. 信息窃取

行为: 窃取浏览器密码/Cookie, 启动键盘记录器, 截屏/摄像头

证据: KeyListener + password(20) + cookie(13) + camera(4)

5. 远程控制

行为: 接收C2指令执行RAT功能 (文件管理/进程控制/Shell)

证据: xClient.Core.Packets 协议

协议/行为状态机

DECRYPT→INSTALL→CONNECT→STEAL→LOOP

📌 行为时序总结

加载: 1-3s. C2连接: 2-5s. 窃取: 持续.

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

极度恶意 (全功能RAT + 信息窃取 + 键盘记录 + 屏幕监控)

§9 🎯 ATT&CK 映射

Execution
Malicious File
PE32 .NET executable
Persistence
Registry Run Keys
startup(13) + persist(4) 字符串
Defense Evasion
Software Packing
ByteGuard Protector
Credential Access
Credentials from Web Browsers
password(20) + cookie(13) + chrome/firefox/opera
Collection
Keylogging
KeyListener + CreateKeyListener
Collection
Screen Capture
screen(4) + Camera(4)
Command and Control
Encrypted Channel (PBKDF2)
Rfc2898DeriveBytes
Command and Control
Non-Application Layer Protocol
xClient.Core.Packets TCP协议
Exfiltration
Exfiltration Over C2 Channel
Browser data exfil via xClient protocol

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反混淆ByteGuard 混淆器保护 .NET 代码Medium
反调试可能.NET 混淆器内置反调试Medium
反VM可能.NET RAT 通常包含环境检测Medium
ByteGuard混淆器提供.NET代码保护(字符串加密、控制流混淆、反调试)。PBKDF2加密C2配置增加分析难度。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (.NET IL, 非原生代码)
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/A (.NET Managed)N/AN/A
📂 调用链拓扑 (点击展开)
.NET: Main→DecryptConfig→ConnectC2→Install→[Keylogger|ScreenCap|BrowserSteal]→CommandLoop

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (.NET RAT, 无安全沙箱环境)
网络隔离N/A
执行结果未执行动态分析
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.NET MetadataxClient.Core.Packets.ServerPacketsRAT 标识AsyncRAT/xClient 命名空间CRITICAL
.NET MetadataRfc2898DeriveBytes加密算法PBKDF2 C2配置加密HIGH
.NET MetadatahostsManager / disabledHostsC2管理多C2服务器管理HIGH
.NET MetadataCreateKeyListener / KeyListener键盘记录键盘输入窃取CRITICAL
.NET Metadataget_HostName / get_Port / targetServerC2配置C2连接参数HIGH
.NET Metadatapassword(20) + cookie(13)浏览器窃取Chrome/Firefox/Opera 凭据窃取CRITICAL
字符串port 20114 / 35138C2端口潜在C2通信端口HIGH

📌 关键 IOC 解读

xClient.Core.Packets命名空间 + PBKDF2 + KeyListener + 浏览器窃取字符串 = AsyncRAT/xClient 高置信度识别。

⚠ 高威胁 IOC 汇总

RAT标识: xClient.Core.Packets.ServerPackets — AsyncRAT/xClient 命名空间确认
C2端口: 20114, 35138 (TCP) — 潜在C2通信端口
键盘记录: KeyListener (CreateKeyListener/GetKeyListener/MouseListener) — 全键盘+鼠标输入窃取
浏览器窃取: password/cookie chrome/firefox/opera — 浏览器凭据+Cookie窃取
加密: Rfc2898DeriveBytes (PBKDF2) — C2配置和通信加密

网络 IOC

  • 潜在C2端口20114/TCP
  • 潜在C2端口35138/TCP

主机 IOC

  • SHA256c0cd9c51c4fc4f7805d5d2e5e08e3701c2214ab9ee25a239b2ab3c7af0c8e797
  • 文件类型PE32 .NET (ByteGuard混淆)
  • 编译时间2020-02-25 10:52:42

YARA 检测规则

rule AsyncRAT_xClient_ByteGuard { strings: $x1 = "xClient.Core.Packets" $x2 = "Rfc2898DeriveBytes" $x3 = "KeyListener" $x4 = "hostsManager" condition: 3 of them }

§14 📋 最终判定

判定结果恶意
恶意类型远程访问木马 (RAT) — 全功能信息窃取器
恶意家族AsyncRAT / xClient
威胁级别CRITICAL
置信度92% — xClient.Core.Packets + 全RAT能力集 + PBKDF2加密配置
关联组织未知 (广泛使用的商业化RAT)
目标平台Windows x86/.NET
感染链位置Stage 0/1 RAT植入体

⚡ 综合判定

?