⬇ Download sample (caaa5263.zip)

🔴 恶意 — 无壳 | 签名: 无 | .NET RAT (未知家族)

caaa5263db4330c246e82a67c5f0773c32478390644121a4555c90476bb526b8
MD5 ab2b571a310e636260d8bfc041dd6bf5  |  大小 29.0 KB  |  来源 2020-02-25.zip  |  分析日期 2026-08-07
.NET RAT VB.NET TcpClient RegistryProxy 屏幕监控
80%
置信度评分
未知 .NET RAT

§1 📋 样本概要信息

SHA256
caaa5263db4330c246e82a67c5f0773c32478390644121a4555c90476bb526b8
MD5
ab2b571a310e636260d8bfc041dd6bf5
文件大小
29.0 KB
文件类型
PE32 .NET Assembly (GUI)
目标架构
x86
位宽
32-bit
字节序
LE
编译器
VB.NET (CLR v2.0.50727)
链接方式
Managed (.NET Framework 2.0)
加壳/保护
无壳 (VB.NET原生)
入口点
mscoree.dll!_CorExeMain
编译时间戳
2020-02-24 20:14:23
子系统
Windows GUI
数字签名
无签名
📌 概要

该样本是一个 .NET 远程访问木马 (RAT),使用 VB.NET 编译,编译于 2020-02-24 20:14:23。

虽然未被 DIE 明确识别为已知家族,但其导入的 System.Net.Sockets.TcpClientMicrosoft.Win32.RegistryProxy 明确指示了 RAT 功能: TCP C2 通信 + 注册表持久化。

引用 screen, opera, trust 表明具备屏幕监控和浏览器操作能力。

SHA256: caaa5263db4330c246e82a67c5f0773c...

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型远程访问木马 (RAT)HIGH
家族未知 (可能为定制RAT)MEDIUM
编译器VB.NET (CLR 2.0)MEDIUM
C2通信TcpClient (TCP)HIGH
注册表操作RegistryProxyHIGH
屏幕监控是 (screen)HIGH
文件格式PE32 .NET AssemblyMEDIUM
📌 证据→推理→结论
TcpClient → RegistryProxy → Process + Thread → Screen → C2

威胁情报

字段
关联组织未知
别名N/A
动机经济利益
目标行业个人用户
活动名称N/A
C2协议TCP
C2基础设施未知 (编码存储)
🎯 威胁组织判定
该样本为.NET RAT,未匹配已知家族。可能为定制或小众RAT变种。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[.NET RAT] -->|TCP| B[C2 Server] A -->|RegistryProxy| C[注册表持久化] B -->|指令| A
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

TcpClientTCP可变编码C2
🔬 C2 地址分析技术细节:

C2配置编码存储。需.NET反编译提取完整配置。

通道 1: TCP C2

协议TCP
端口编码存储
地址/Domain编码存储
IP编码存储
加密可能编码
用途远程控制
API引用System.Net.Sockets.TcpClient
证书N/A

C2 通信时序

启动→注册表(<1s)→C2连接(1-3s)→指令循环

⚠ C2 基础设施评估

典型RAT C2模式: TCP自定义协议 + 可能使用动态DNS。

📌 ATT&CK 映射: T1095, T1547.001

§4 🏗️ 结构分析

段/节区布局

.text (MSIL) / .rsrc

熵值分析

段/节区熵值判定
.text5.40正常
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 初始化

行为: .NET运行时启动

证据: _CorExeMain

2. 注册表操作

行为: 通过RegistryProxy修改注册表实现持久化

证据: Microsoft.Win32.RegistryProxy

3. C2通信

行为: 通过TcpClient建立TCP C2连接

证据: System.Net.Sockets.TcpClient

4. 远程控制

行为: 接收C2指令, 执行文件/进程/屏幕操作

证据: screen + Process + Thread

协议/行为状态机

PERSIST→CONNECT→EXECUTE→LOOP

📌 行为时序总结

启动 <1s. C2连接 1-3s.

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

高度恶意 (RAT + 注册表持久化 + 屏幕监控)

§9 🎯 ATT&CK 映射

Persistence
Registry Run Keys
RegistryProxy
Command and Control
Non-Application Layer Protocol
TcpClient TCP
Collection
Screen Capture
screen
Execution
Native API
Process + Thread

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反调试可能.NET RAT标准Medium
反VM可能标准Medium
混淆VB.NET原生Easy
无显著反分析技术。可能包含基本的.NET环境检测。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/AN/AN/A
📂 调用链拓扑 (点击展开)
Main→RegistryPersist→ConnectC2→CommandLoop

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (.NET RAT)
网络隔离N/A
执行结果N/A
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.NET MetadataSystem.Net.Sockets.TcpClientC2通信TCP连接C2服务器HIGH
.NET MetadataMicrosoft.Win32.RegistryProxy持久化注册表操作自启动HIGH
.NET MetadataSystem.Diagnostics.Process进程管理启动/管理进程MEDIUM

📌 关键 IOC 解读

TcpClient + RegistryProxy + screen = RAT功能确认。虽无已知家族指纹,但技术特征典型。

⚠ 高威胁 IOC 汇总

C2库: System.Net.Sockets.TcpClient — TCP C2通信
持久化: Microsoft.Win32.RegistryProxy — 注册表自启动
屏幕监控: screen — 远程屏幕捕获

网络 IOC

  • 协议TCP (TcpClient)

主机 IOC

  • SHA256caaa5263db4330c246e82a67c5f0773c32478390644121a4555c90476bb526b8
  • 文件类型PE32 .NET (VB.NET)
  • 编译时间2020-02-24 20:14:23

YARA 检测规则

rule DotNet_RAT_Generic { strings: $t1 = "TcpClient" $t2 = "RegistryProxy" $t3 = "System.Net.Sockets" condition: all of them }

§14 📋 最终判定

判定结果恶意
恶意类型远程访问木马 (RAT) — .NET/VB.NET
恶意家族未知 .NET RAT
威胁级别HIGH
置信度80% — TcpClient + RegistryProxy + 多线程 = RAT行为确认
关联组织未知
目标平台Windows x86/.NET Framework 2.0
感染链位置Stage 0/1 RAT植入体

⚡ 综合判定

?