| 分类 | 标签 | 置信度 |
|---|---|---|
| 样本类型 | 远程访问工具(RMM agent) | HIGH |
| 软件身份 | ConnectWise ScreenConnect / Control | HIGH |
| 威胁模型 | RMM 滥用(勒索软件初始访问) | MEDIUM |
| 编译语言 | Rust(非官方 C# 客户端,可疑) | MEDIUM |
| 代码签名 | DigiCert 签名(证书可被滥用/仿冒) | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因(ScreenConnect 工具被多个勒索软件团伙滥用) |
| 别名 | ConnectWise Control, ScreenConnect |
| 动机 | 远程访问 / 勒索软件横向移动 |
| 目标行业 | 全行业(RMM 滥用不分行业) |
| 活动名称 | RMM 工具滥用(LockBit/BlackCat/Play 等) |
| C2协议 | ScreenConnect 中继协议(TLS 443) |
| C2基础设施 | instance-q0mttg-relay.screenconnect.com |
未检出持久化行为。
无
| 协议 | ScreenConnect Relay (TLS) |
| 端口 | 443 |
| 地址/Domain | instance-q0mttg-relay.screenconnect.com |
| IP | 云中继(IP 动态) |
| 加密 | TLS + RSA |
| 用途 | 远程访问会话中继 |
| API引用 | WinHTTP/套接字 API |
| 证书 | DigiCert 签发 |
开机即连接中继,等待远程会话
使用 ScreenConnect 官方云中继(instance-q0mttg),属于合法基础设施被滥用场景。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.59 | 偏高 |
| .rdata | 4.79 | 正常 |
| .data | 2.27 | 正常 |
| .rsrc | 7.74 | 高熵/可疑 |
| .reloc | 0.00 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | ScreenConnect | AnyDesk | TeamViewer | Ammyy | Atera | Splashtop | RustDesk | SupRemo | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 启动参数含中继+RSA | 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | 无 | 1/8 |
| Rust 编译 | 有 | 无 | 无 | 无 | 无 | 无 | 无 | ✅ 有 | 无 | 1/8 |
| 云端中继 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 无 | ✅ 有 | 7/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| ScreenConnect (Rust) | x86 | 9,615,851 | Rust | DigiCert | 本样本 |
行为: Rust 运行时初始化,解析启动参数
证据: CLIENT_LAUNCH_PARAMETERS 字符串
行为: 连接 ScreenConnect 云中继,建立 TLS 加密会话
证据: relay.screenconnect.com:443 + RSA 公钥
行为: 提供远程桌面/文件传输/命令执行能力
证据: ScreenConnect RMM 功能
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 远程控制 | RMM 代理 | 4 | 6/10 |
| 隐蔽性 | 合法签名 | 2 | 3/10 |
| 持久化 | 未确认 | 2 | 3/10 |
可疑(双用途远程访问工具)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反 Xen 虚拟机 | 已检测 | CAPA: reference anti-VM strings targeting Xen | 低 |
| PEB 访问 | 已检测 | CAPA: PEB access(反调试常见) | 低 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 399 |
| 反编译输出 | N/A |
| 分析时长 | 37s |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 399 | 399 个函数(Rust,符号残缺) | 深层(Rust 运行时) |
N/A
| QEMU 模式 | 静态为主(QEMU 启动受阻) |
| 网络隔离 | QEMU -net none(未能启动) |
| 执行结果 | QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析 |
| C2 数据 | 无动态 C2 捕获(静态 IOC 见 C2 章节) |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 0x0000 | instance-q0mttg-relay.screenconnect.com | C2 中继 | ScreenConnect 云中继服务器 | HIGH |
| 0x0000 | CLIENT_LAUNCH_PARAMETERS?e=Access&y=Guest | 配置 | 客户端启动参数(含 RSA 公钥) | HIGH |
| 0x0000 | relay.screenconnect.com | 域名 | 中继基础设施 | MEDIUM |
| 0x0000 | ConnectWise / ScreenConnect | 软件标识 | 产品身份 | LOW |
?
instance-q0mttg-relay.screenconnect[.]com — ScreenConnect 云中继(远程访问通道)未生成
| 判定结果 | 可疑 |
| 恶意类型 | 远程访问工具(RMM,双用途) |
| 恶意家族 | ScreenConnect (ConnectWise Control) |
| 威胁级别 | MEDIUM |
| 置信度 | 80% — ScreenConnect 客户端启动参数明确;RMM 常被勒索软件团伙滥用 |
| 关联组织 | 未归因(工具滥用) |
| 目标平台 | Windows x86 |
| 感染链位置 | 远程访问载荷(潜在 RAT) |
ConnectWise ScreenConnect 远程访问代理(Rust 编译),连接云端中继 instance-q0mttg-relay.screenconnect.com,可被用于远程控制受害主机。