⬇ Download sample (2a6ebbf3901296ec.zip)

🔴 恶意 — 蠕虫传播 | 剪贴板劫持 | 签名: 无 | Worm.ClipboardHijacker 家族 (变种)

2a6ebbf3901296ecc772eaed7e22b5cfa0e2c316323ac5f74253f63b77823f31
MD5 d9e58b4fa83412f34ee5f5c3cec259e6  |  大小 91,648 bytes (89.5 KB)  |  来源 2026-08-08.zip  |  分析日期 2026-08-10 20:30 UTC
蠕虫传播 剪贴板劫持 UPnP NAT穿透 C2通信 USB传播 RC4加密
95%
置信度评分
Worm.ClipboardHijacker (MSVC2008 变种)

§1 📋 样本概要信息

SHA256
2a6ebbf3901296ecc772eaed7e22b5cfa0e2c316323ac5f74253f63b77823f31
MD5
d9e58b4fa83412f34ee5f5c3cec259e6
文件大小
91,648 bytes (89.5 KB)
文件类型
PE32 executable (GUI) Intel 80386, for MS Windows
目标架构
x86 (i386)
位宽
32-bit
字节序
Little-Endian (LE)
编译器
Microsoft Visual C/C++ 15.00.30729 (Visual Studio 2008)
链接方式
动态链接 (12 DLLs, 189 imports)
加壳/保护
无壳 (3段, 正常熵值)
入口点
0x00407ce0
编译时间戳
2026-08-07 (Unix: 1786161227)
子系统
Windows GUI (2)
数字签名
无数字签名
📌 概要

该样本为 Worm.ClipboardHijacker 家族的同源变种(与 db042420 样本对比),由 MSVC 2008 编译。核心行为完全一致:蠕虫传播、剪贴板劫持、UPnP NAT穿透、C2 通信。主要差异在于 .data 段从 4,608B 增大至 13,312B,可能包含额外加密配置或载荷数据。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型蠕虫 + 剪贴板劫持 + 下载器HIGH
恶意家族Worm.ClipboardHijacker (MSVC 变种)HIGH
与 db042420 关系同源变种 — 共享 C2/文件名/加密目标HIGH
差异.data 段增大 8KB — 可能含额外配置MEDIUM
📌 证据→推理→结论
1) DIE: MSVC 2008 → 2) 12 DLLs, 189 imports (与 db042420 一致) → 3) 字符串: 相同 C2 IP/UPnP SOAP/加密目标 → 4) 蠕虫文件名相同 DrvSvcsrMgrsvr.exe

威胁情报

字段
关联组织与 db042420 同组织
别名Worm.ClipboardHijacker 变种
动机经济利益 — 加密货币盗窃
目标行业?
活动名称?
C2协议HTTP (WinINET) — 178.16.54.109 / 178.16.55.240
C2基础设施178.16.54.109 / 178.16.55.240 (与 db042420 共享)
🎯 威胁组织判定

该样本与 db042420 属于同一家族的变种。APT归因: 未归因

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

.text (60KB) | .rdata (16KB) | .data (13KB) ← 增大

熵值分析

段/节区熵值判定
.text (59.5KB)6.14正常
.rdata (16KB)5.63略高
.data (13KB)4.59正常 (较 db042420 数据更多)
📊 熵值解读
.data 段从 4.6KB (E=6.42) 增大至 13KB (E=4.59),表明增加的 8KB 数据熵值较低,可能是额外的配置字符串或嵌入数据。
与 db042420 相同: MSVC 2008, Microsoft Linker 9.00.30729.

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
0x00407ce0entry_pointWinMain 入口

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.WinMain → 互斥体创建 (CreateMutexA)
02.连接 C2 (InternetOpenA → 178.16.54.109)
03.UPnP NAT穿透 (AddPortMapping)
04.USB 蠕虫传播 (DrvSvcsrMgrsvr.exe + .lnk)
05.剪贴板劫持 (bitcoincash/cosmos/ronin/gnano_)
06.持久化 (Run 注册表键)

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

第1阶段: 执行

行为: 互斥体单实例 → MotW绕过

证据: ?

第2阶段: C2+UPnP

行为: 178.16.54.109 HTTP → UPnP端口映射

证据: ?

第3阶段: 蠕虫传播

行为: USB .lnk + 网络共享 DrvSvcsrMgrsvr.exe

证据: ?

第4阶段: 劫持

行为: 剪贴板监控 → 替换加密货币地址

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

Collection
T1115
Clipboard Data
Lateral Movement
T1091
Replication Through Removable Media
Persistence
T1547.001
Registry Run Keys
C2
T1105
Ingress Tool Transfer
Defense Evasion
T1027
Obfuscated Files

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
单实例检查 (Mutex)✅ 存在CreateMutexALOW
MotW 绕过✅ 存在URLDownloadToFileWMEDIUM
反分析能力中等偏低。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rdata178.16.54.109C2 IP主 C2 服务器HIGH
.rdata178.16.55.240C2 IP备用 C2 服务器HIGH
.rdataDrvSvcsrMgrsvr.exe文件名蠕虫复制文件名HIGH
.rdatabitcoincash:加密货币剪贴板劫持目标HIGH
.rdatacosmos加密货币剪贴板劫持目标HIGH
.rdataAddPortMappingUPnPNAT穿透MEDIUM

📌 关键 IOC 解读

IOC 与 db042420 完全一致。两个变种共享相同的 C2 基础设施。

⚠ 高威胁 IOC 汇总

C2 IP: 178.16.54[.]109 — 主 C2
恶意文件: DrvSvcsrMgrsvr.exe — 蠕虫文件名

网络 IOC

  • C2 IP178.16.54.109
  • C2 IP178.16.55.240

主机 IOC

  • 文件DrvSvcsrMgrsvr.exe

YARA 检测规则

同 db042420 YARA 规则

§14 📋 最终判定

判定结果🔴 HIGH — 恶意代码 (Worm.ClipboardHijacker 变种)
恶意类型蠕虫 + 加密货币剪贴板劫持 + UPnP NAT穿透
恶意家族Worm.ClipboardHijacker (MSVC2008 变种)
威胁级别HIGH
置信度95% — 与 db042420 共享相同 C2 (178.16.54.109/240)、相同蠕虫文件名 DrvSvcsrMgrsvr.exe、相同加密目标 (bitcoincash/cosmos/ronin/gnano_)
关联组织未知威胁组织 (加密货币盗取)
目标平台Windows (x86)
感染链位置USB传播 → 剪贴板劫持 → C2通信

⚡ 综合判定

该样本为 Worm.ClipboardHijacker 家族变种,与 db042420 共享相同 C2 基础设施和恶意行为。主要差异: .data 段从 4.6KB 增大至 13KB (可能包含额外加密数据)。