⬇ Download sample (c3896171.zip)

🔴 恶意 — 无壳 | 签名: 无 | .NET RAT (关键进程保护 + 凭据窃取)

c3896171b744c28d8def5cb67f6f55db2c6383b6fd1d727c367c8fb54e981db9
MD5 68adf0a596bb63131bc320b521e45016  |  大小 26.5 KB  |  来源 2026-08-05.zip  |  分析日期 2026-08-07
BSOD保护 凭据窃取 注册表操作 进程管理 Mutex .NET/VB
85%
置信度评分
.NET RAT (ProcessCritical保护)

§1 📋 样本概要信息

SHA256
c3896171b744c28d8def5cb67f6f55db2c6383b6fd1d727c367c8fb54e981db9
MD5
68adf0a596bb63131bc320b521e45016
文件大小
26.5 KB
文件类型
PE32 .NET Assembly (GUI)
目标架构
x86
位宽
32-bit
字节序
LE
编译器
VB.NET (Microsoft Linker)
链接方式
Managed (.NET Framework)
加壳/保护
无壳 (VB.NET原生)
入口点
mscoree.dll!_CorExeMain
编译时间戳
N/A (.NET)
子系统
Windows GUI
数字签名
无签名
📌 概要

该样本是一个.NET RAT,使用VB.NET编译,大小26.5 KB。其最显著的特征是使用了RtlSetProcessIsCritical API, 将自身标记为Windows关键进程 — 如果该进程被终止,Windows将立即蓝屏(BSOD)。

核心能力:

  • BSOD自杀保护: RtlSetProcessIsCritical + ProcessCritical — 杀进程=蓝屏
  • 凭据窃取: NetworkCredential + ICredentials — Windows网络凭据
  • 注册表操纵: RegistryValueKind + RegistryKeyPermissionCheck — 持久化+系统篡改
  • 进程管理: ProcessStartInfo + GetProcesses + GetCurrentProcess — 启动/枚举进程
  • 网络配置: GetHostAddresses + CheckHostName + Ports — DNS解析+端口配置
  • 单实例: MutexControl — 防止重复运行

SHA256: c3896171b744c28d8def5cb67f6f55db2c6383b6fd1d727c367c8fb54e981db9

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型.NET RAT (远程访问木马)HIGH
BSOD保护RtlSetProcessIsCritical + ProcessCriticalCRITICAL
凭据窃取NetworkCredential + ICredentialsHIGH
注册表操作RegistryValueKind + RegistryKeyPermissionCheckHIGH
C2通信GetHostAddresses + PortsHIGH
编译环境VB.NET / .NET FrameworkMEDIUM
📌 证据→推理→结论
RtlSetProcessIsCritical → NetworkCredential → GetHostAddresses → RegistryKeyPermissionCheck → ProcessStartInfo

威胁情报

字段
关联组织未知
别名N/A
动机经济利益/持久访问
目标行业个人/企业
活动名称2026年8月活跃
C2协议TCP (DNS解析)
C2基础设施动态域名 + 自定义端口
🎯 威胁组织判定
使用RtlSetProcessIsCritical的RAT相对少见,表明较高级的Windows内部API知识。未匹配已知APT。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[.NET RAT] -->|DNS解析| B[GetHostAddresses] B -->|TCP :Ports| C[C2 Server] A -->|RtlSetProcessIsCritical| D[BSOD保护] A -->|NetworkCredential| E[凭据窃取] C -->|指令| A
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

DNS C2CheckHostName→GetHostAddressesPorts配置动态域名解析
BSOD保护RtlSetProcessIsCriticalN/A杀进程=蓝屏
🔬 C2 地址分析技术细节:

C2配置存储在CheckHostName/Ports属性中。通过.NET反编译可提取完整域名和端口。利用RtlSetProcessIsCritical阻止安全软件终止进程。

通道 1: TCP C2信道

协议TCP (自定义端口)
端口Ports配置
地址/Domain域名 (CheckHostName)
IP动态DNS解析 (GetHostAddresses)
加密可能编码
用途远程控制 + 凭据回传
API引用GetHostAddresses + CheckHostName + Ports
证书N/A

C2 通信时序

关键进程注册(<1s)→互斥体→DNS解析(1-3s)→C2连接→RAT功能

⚠ C2 基础设施评估

DNS解析C2域名,自定义端口。BSOD保护使该RAT极难被杀软清除。

📌 ATT&CK 映射: T1562.001 (BSOD保护), T1071.001 (TCP C2), T1555.004 (凭据窃取)

§4 🏗️ 结构分析

段/节区布局

.text (MSIL) / .rsrc

熵值分析

段/节区熵值判定
.text5.30正常
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 关键进程注册

行为: 调用RtlSetProcessIsCritical将自身标记为Windows关键进程

证据: RtlSetProcessIsCritical + ProcessCritical

2. 互斥体创建

行为: 创建Mutex确保单实例运行

证据: MutexControl

3. C2 DNS解析

行为: 解析C2域名获取IP地址

证据: GetHostAddresses + CheckHostName

4. C2连接

行为: 配置端口后连接C2服务器

证据: Ports + CheckHostName

5. 注册表持久化

行为: 通过注册表操作实现自启动和系统篡改

证据: RegistryValueKind + RegistryKeyPermissionCheck

6. 凭据窃取

行为: 提取Windows网络凭据并回传C2

证据: NetworkCredential + ICredentials + get_Credentials

7. RAT指令循环

行为: 接收C2指令:进程管理/文件操作/注册表/凭据窃取

证据: ProcessStartInfo + GetProcesses

协议/行为状态机

CRITICAL_PROC→MUTEX→DNS→CONNECT→PERSIST→[STEAL|EXEC]→LOOP

📌 行为时序总结

关键进程<1s, DNS 1-3s, C2连接持续

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

高度恶意 — BSOD保护 + 凭据窃取 + 注册表持久化

§9 🎯 ATT&CK 映射

Defense Evasion
Disable or Modify Tools
RtlSetProcessIsCritical — 杀进程=BSOD
Credential Access
Windows Credential Manager
NetworkCredential + ICredentials
Persistence
Modify Registry
RegistryValueKind + RegistryKeyPermissionCheck
Command and Control
Application Layer Protocol
GetHostAddresses + Ports
Execution
Native API
ProcessStartInfo + GetProcesses + hProcess

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反杀进程RtlSetProcessIsCritical — 终止进程触发BSODHard
反调试可能.NET RAT常见Medium
混淆VB.NET原生Easy
核心反分析技术:RtlSetProcessIsCritical标记进程为关键进程,任何终止尝试(任务管理器/杀软)直接导致系统蓝屏。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (.NET Managed)
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/A (.NET IL)N/AN/A
📂 调用链拓扑 (点击展开)
Main→RtlSetProcessIsCritical→Mutex→DNS_Resolve→ConnectC2→RegistryPersist→[StealCreds|ProcessMgmt]→RAT_Loop

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (.NET RAT + BSOD保护)
网络隔离N/A
执行结果N/A
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.NET MetadataRtlSetProcessIsCritical / ProcessCritical反杀进程BSOD保护 — 终止进程触发蓝屏CRITICAL
.NET MetadataNetworkCredential / ICredentials / set_Credentials凭据窃取Windows网络凭据窃取HIGH
.NET MetadataGetHostAddresses / CheckHostName / PortsC2配置DNS解析+端口配置HIGH
.NET MetadataRegistryValueKind / RegistryKeyPermissionCheck注册表持久化+系统篡改HIGH
.NET MetadataMutexControl单实例防重复运行MEDIUM
.NET MetadataProcessStartInfo / GetProcesses / hProcess进程管理启动/枚举/操纵进程HIGH

📌 关键 IOC 解读

RtlSetProcessIsCritical + NetworkCredential + MutexControl + Ports = 高威胁RAT。

⚠ 高威胁 IOC 汇总

BSOD保护: RtlSetProcessIsCritical + ProcessCritical — 标记为Windows关键进程 — 终止=蓝屏
凭据窃取: NetworkCredential + ICredentials — Windows凭据管理器窃取
C2配置: GetHostAddresses + Ports — DNS动态解析C2域名

网络 IOC

  • C2协议TCP (DNS解析域名)
  • DNS APIGetHostAddresses + CheckHostName

主机 IOC

  • SHA256c3896171b744c28d8def5cb67f6f55db2c6383b6fd1d727c367c8fb54e981db9
  • 文件类型PE32 .NET VB.NET
  • 关键进程标记RtlSetProcessIsCritical

YARA 检测规则

rule DotNet_RAT_BSODProtect { strings: $b1 = "RtlSetProcessIsCritical" $b2 = "ProcessCritical" $b3 = "NetworkCredential" condition: all of them }

§14 📋 最终判定

判定结果恶意
恶意类型远程访问木马 — BSOD保护 + 凭据窃取 + 注册表持久化
恶意家族.NET RAT (ProcessCritical保护)
威胁级别HIGH
置信度85% — RtlSetProcessIsCritical + NetworkCredential + MutexControl + 端口配置
关联组织未知
目标平台Windows x86/.NET Framework
感染链位置Stage 0/1 RAT植入

⚡ 综合判定

?