该样本为 Worm.ClipboardHijacker 家族的同源变种(与 db042420 样本对比),由 MSVC 2008 编译。核心行为完全一致:蠕虫传播、剪贴板劫持、UPnP NAT穿透、C2 通信。主要差异在于 .data 段从 4,608B 增大至 13,312B,可能包含额外加密配置或载荷数据。
| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | 蠕虫 + 剪贴板劫持 + 下载器 | HIGH |
| 恶意家族 | Worm.ClipboardHijacker (MSVC 变种) | HIGH |
| 与 db042420 关系 | 同源变种 — 共享 C2/文件名/加密目标 | HIGH |
| 差异 | .data 段增大 8KB — 可能含额外配置 | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 与 db042420 同组织 |
| 别名 | Worm.ClipboardHijacker 变种 |
| 动机 | 经济利益 — 加密货币盗窃 |
| 目标行业 | ? |
| 活动名称 | ? |
| C2协议 | HTTP (WinINET) — 178.16.54.109 / 178.16.55.240 |
| C2基础设施 | 178.16.54.109 / 178.16.55.240 (与 db042420 共享) |
该样本与 db042420 属于同一家族的变种。APT归因: 未归因。
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
.text (60KB) | .rdata (16KB) | .data (13KB) ← 增大
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text (59.5KB) | 6.14 | 正常 |
| .rdata (16KB) | 5.63 | 略高 |
| .data (13KB) | 4.59 | 正常 (较 db042420 数据更多) |
| 地址 | 函数 | 功能 |
|---|---|---|
| 0x00407ce0 | entry_point | WinMain 入口 |
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 互斥体单实例 → MotW绕过
证据: ?
行为: 178.16.54.109 HTTP → UPnP端口映射
证据: ?
行为: USB .lnk + 网络共享 DrvSvcsrMgrsvr.exe
证据: ?
行为: 剪贴板监控 → 替换加密货币地址
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 单实例检查 (Mutex) | ✅ 存在 | CreateMutexA | LOW |
| MotW 绕过 | ✅ 存在 | URLDownloadToFileW | MEDIUM |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | ? | ? |
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .rdata | 178.16.54.109 | C2 IP | 主 C2 服务器 | HIGH |
| .rdata | 178.16.55.240 | C2 IP | 备用 C2 服务器 | HIGH |
| .rdata | DrvSvcsrMgrsvr.exe | 文件名 | 蠕虫复制文件名 | HIGH |
| .rdata | bitcoincash: | 加密货币 | 剪贴板劫持目标 | HIGH |
| .rdata | cosmos | 加密货币 | 剪贴板劫持目标 | HIGH |
| .rdata | AddPortMapping | UPnP | NAT穿透 | MEDIUM |
IOC 与 db042420 完全一致。两个变种共享相同的 C2 基础设施。
178.16.54[.]109 — 主 C2DrvSvcsrMgrsvr.exe — 蠕虫文件名同 db042420 YARA 规则
| 判定结果 | 🔴 HIGH — 恶意代码 (Worm.ClipboardHijacker 变种) |
| 恶意类型 | 蠕虫 + 加密货币剪贴板劫持 + UPnP NAT穿透 |
| 恶意家族 | Worm.ClipboardHijacker (MSVC2008 变种) |
| 威胁级别 | HIGH |
| 置信度 | 95% — 与 db042420 共享相同 C2 (178.16.54.109/240)、相同蠕虫文件名 DrvSvcsrMgrsvr.exe、相同加密目标 (bitcoincash/cosmos/ronin/gnano_) |
| 关联组织 | 未知威胁组织 (加密货币盗取) |
| 目标平台 | Windows (x86) |
| 感染链位置 | USB传播 → 剪贴板劫持 → C2通信 |
该样本为 Worm.ClipboardHijacker 家族变种,与 db042420 共享相同 C2 基础设施和恶意行为。主要差异: .data 段从 4.6KB 增大至 13KB (可能包含额外加密数据)。