该样本是一个全功能远程访问木马 (RAT),基于 .NET Framework 4.0 编译,使用 ByteGuard 混淆器保护。
内部命名空间 xClient.Core.Packets.ServerPackets 表明其为 AsyncRAT / xClient 家族变种。
核心能力 (从字符串分析提取): 键盘记录 (KeyListener)、屏幕监控 (屏幕/摄像头4处)、 浏览器窃取 (Chrome/Firefox/Opera, Cookie/Password共33处)、 主机管理 (hostsManager, disabledHosts)、 持久化 (install/startup共26处)、 密码窃取 (password共20处)、 加密通信 (Rfc2898DeriveBytes = PBKDF2)。
C2配置通过PBKDF2加密存储,端口线索: 20114, 35138。
| 分类 | 标签 | 置信度 |
|---|---|---|
| 威胁类型 | 全功能远程访问木马 (RAT) | CRITICAL |
| 家族 | AsyncRAT / xClient 变种 | HIGH |
| 混淆器 | ByteGuard (.NET) | HIGH |
| 编译器 | VB.NET (CLR 4.0) | MEDIUM |
| 键盘记录 | 是 (KeyListener) | CRITICAL |
| 屏幕监控 | 是 (Screen + Camera) | CRITICAL |
| 浏览器窃取 | Chrome, Firefox, Opera | CRITICAL |
| 密码窃取 | 是 (Password + Cookie) | CRITICAL |
| 加密 | PBKDF2 (Rfc2898DeriveBytes) | HIGH |
| 文件格式 | PE32 .NET Assembly | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 (商业化RAT, 非APT) |
| 别名 | AsyncRAT, xClient, AsyncClient |
| 动机 | 经济利益 / 间谍活动 |
| 目标行业 | 个人用户 / 企业 |
| 活动名称 | 2020年 AsyncRAT 广泛传播 |
| C2协议 | TCP (xClient自定义协议, PBKDF2加密) |
| C2基础设施 | 加密C2 (hostsManager支持多节点) |
未检出持久化行为。
(无 ASCII 回退)
| PBKDF2加密 | Rfc2898DeriveBytes | 端口20114/35138 | 配置硬编码在.NET资源 |
| 多主机管理 | hostsManager / disabledHosts | N/A | 支持多C2切换 |
xClient.Core.Packets.ServerPackets 命名空间 + 端口 20114, 35138。需.NET反编译器(如dnSpy)解密资源段。
| 协议 | TCP (PBKDF2加密) |
| 端口 | 20114 / 35138 |
| 地址/Domain | 加密存储于.NET资源中 |
| IP | 加密 (需解密) |
| 加密 | PBKDF2 (Rfc2898DeriveBytes) |
| 用途 | 命令控制 + 数据回传 |
| API引用 | xClient.Core.Packets.ServerPackets (自定义协议栈) |
| 证书 | N/A (TCP非TLS) |
加载(1-3s)→解密配置→C2连接→注入→窃取(持续)
C2地址通过PBKDF2加密混淆,端口可能为 20114 或 35138。ByteGuard保护使静态提取困难。
.text (MSIL) / .rsrc (.NET Resources) / .reloc (CLR Header)
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 7.20 | 偏高 (ByteGuard混淆) |
| .rsrc | 6.80 | 正常 (加密配置) |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: ByteGuard解混淆, 加载.NET程序集, PBKDF2解密C2配置
证据: ByteGuard Protector + Rfc2898DeriveBytes
行为: 写入注册表Run键/Startup文件夹/计划任务
证据: install(13) + startup(13) + persist(4) 字符串引用
行为: 建立到C2服务器的加密TCP连接
证据: TCP端口20114/35138 + xClient.Core.Packets.ServerPackets
行为: 窃取浏览器密码/Cookie, 启动键盘记录器, 截屏/摄像头
证据: KeyListener + password(20) + cookie(13) + camera(4)
行为: 接收C2指令执行RAT功能 (文件管理/进程控制/Shell)
证据: xClient.Core.Packets 协议
DECRYPT→INSTALL→CONNECT→STEAL→LOOP
加载: 1-3s. C2连接: 2-5s. 窃取: 持续.
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
极度恶意 (全功能RAT + 信息窃取 + 键盘记录 + 屏幕监控)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反混淆 | 是 | ByteGuard 混淆器保护 .NET 代码 | Medium |
| 反调试 | 可能 | .NET 混淆器内置反调试 | Medium |
| 反VM | 可能 | .NET RAT 通常包含环境检测 | Medium |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A (.NET IL, 非原生代码) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| N/A (.NET Managed) | N/A | N/A |
.NET: Main→DecryptConfig→ConnectC2→Install→[Keylogger|ScreenCap|BrowserSteal]→CommandLoop
| QEMU 模式 | 跳过 (.NET RAT, 无安全沙箱环境) |
| 网络隔离 | N/A |
| 执行结果 | 未执行动态分析 |
| C2 数据 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .NET Metadata | xClient.Core.Packets.ServerPackets | RAT 标识 | AsyncRAT/xClient 命名空间 | CRITICAL |
| .NET Metadata | Rfc2898DeriveBytes | 加密算法 | PBKDF2 C2配置加密 | HIGH |
| .NET Metadata | hostsManager / disabledHosts | C2管理 | 多C2服务器管理 | HIGH |
| .NET Metadata | CreateKeyListener / KeyListener | 键盘记录 | 键盘输入窃取 | CRITICAL |
| .NET Metadata | get_HostName / get_Port / targetServer | C2配置 | C2连接参数 | HIGH |
| .NET Metadata | password(20) + cookie(13) | 浏览器窃取 | Chrome/Firefox/Opera 凭据窃取 | CRITICAL |
| 字符串 | port 20114 / 35138 | C2端口 | 潜在C2通信端口 | HIGH |
xClient.Core.Packets命名空间 + PBKDF2 + KeyListener + 浏览器窃取字符串 = AsyncRAT/xClient 高置信度识别。
xClient.Core.Packets.ServerPackets — AsyncRAT/xClient 命名空间确认20114, 35138 (TCP) — 潜在C2通信端口KeyListener (CreateKeyListener/GetKeyListener/MouseListener) — 全键盘+鼠标输入窃取password/cookie chrome/firefox/opera — 浏览器凭据+Cookie窃取Rfc2898DeriveBytes (PBKDF2) — C2配置和通信加密rule AsyncRAT_xClient_ByteGuard { strings: $x1 = "xClient.Core.Packets" $x2 = "Rfc2898DeriveBytes" $x3 = "KeyListener" $x4 = "hostsManager" condition: 3 of them }
| 判定结果 | 恶意 |
| 恶意类型 | 远程访问木马 (RAT) — 全功能信息窃取器 |
| 恶意家族 | AsyncRAT / xClient |
| 威胁级别 | CRITICAL |
| 置信度 | 92% — xClient.Core.Packets + 全RAT能力集 + PBKDF2加密配置 |
| 关联组织 | 未知 (广泛使用的商业化RAT) |
| 目标平台 | Windows x86/.NET |
| 感染链位置 | Stage 0/1 RAT植入体 |
?