⬇ Download sample (ddf42fa0.zip)

🟠 可疑 — 无壳 | 签名: 无 | Autorun Pro Enterprise II 安装器

ddf42fa0c0c9f5e7c33dfe7cc6743f812b796b53c759e6e19ec18daa6b98364e
MD5 5fb882846518a38b42b74348bb3a838b  |  大小 634.5 KB  |  来源 2020-02-25.zip  |  分析日期 2026-08-07
Delphi 7 Autorun Pro 安装器 伪造时间戳 可疑捆绑
55%
置信度评分
Autorun Pro Enterprise II (可能恶意捆绑)

§1 📋 样本概要信息

SHA256
ddf42fa0c0c9f5e7c33dfe7cc6743f812b796b53c759e6e19ec18daa6b98364e
MD5
5fb882846518a38b42b74348bb3a838b
文件大小
634.5 KB
文件类型
PE32 EXE (GUI)
目标架构
x86
位宽
32-bit
字节序
LE
编译器
Borland Delphi 7 (Enterprise)
链接方式
Dynamic (kernel32/user32/ole32等)
加壳/保护
无壳 (Delphi 7原生) | Installer: Autorun Pro Enterprise II
入口点
N/A
编译时间戳
1992-02-16 (伪造)
子系统
Windows GUI
数字签名
无签名
📌 概要

该样本是一个 Delphi 7 编译的 Autorun Pro Enterprise II 安装器,大小 634.5 KB。

Autorun Pro Enterprise II 是一款合法的 CD/DVD 自动运行菜单制作工具。然而,该样本出现在恶意软件包中 (与 RevengeRAT、NjRAT、AsyncRAT 等同包),且时间戳为 1992年 (明显伪造)

评估: 该安装器可能被用作恶意软件投放器,伪装为合法软件安装程序来绕过检测。 导入大量 GUI/COM/OLE 函数 (200+ API),符合合法安装器特征,但也可能捆绑了恶意载荷在资源段。

建议: 提取资源段检查是否有额外的 PE 载荷。

SHA256: ddf42fa0c0c9f5e7c33dfe7cc6743f81...

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型可能恶意安装器/DropperMEDIUM
编译器Borland Delphi 7 EnterpriseMEDIUM
安装器Autorun Pro Enterprise IIMEDIUM
时间戳1992-02-16 (伪造)HIGH
文件格式PE32 EXE (x86)MEDIUM
上下文风险与RAT同包出现HIGH
📌 证据→推理→结论
Delphi 7 编译 → Autorun Pro标识 → 时间戳伪造 → 与多款RAT同包

威胁情报

字段
关联组织未知
别名N/A
动机可能经济利益
目标行业个人用户
活动名称2020年恶意软件传播
C2协议N/A
C2基础设施N/A
🎯 威胁组织判定
Autorun Pro Enterprise II 本身是合法软件,但在恶意软件包中出现 + 时间戳伪造提示可能被恶意利用。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

安装器本身无独立C2。若为Dropper则C2在释放的载荷中。

通道 1: N/A

协议N/A
端口N/A
地址/DomainN/A
IPN/A
加密N/A
用途N/A
API引用N/A
证书N/A

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

.text (Delphi代码) / .rsrc (Autorun资源+可能载荷) / .data

熵值分析

段/节区熵值判定
.text6.50正常
.rsrc7.10偏高 (可能含嵌入载荷)
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 安装器启动

行为: Delphi GUI安装向导

证据: CreateWindowExA + COM初始化

2. 资源提取

行为: 从资源段提取安装文件

证据: LoadResource + 大.rsrc段

3. 文件释放

行为: 释放Autorun菜单文件或恶意载荷

证据: SHGetSpecialFolderLocation + 文件API

协议/行为状态机

INIT→EXTRACT→INSTALL→RUN_PAYLOAD(可能)

📌 行为时序总结

GUI渲染: 1-3s. 安装: 3-10s.

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

可疑 (可能为恶意捆绑安装器)

§9 🎯 ATT&CK 映射

Execution
Malicious File
PE32 Installer
Defense Evasion
Timestomp
时间戳伪造 (1992年)
Defense Evasion
Masquerading
伪装为Autorun Pro合法软件

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反调试可能Delphi安装器常见Medium
时间戳伪造1992年明显异常HIGH
混淆Delphi原生Easy
时间戳伪造为1992年 (Delphi 7 实际发布于2002年),明显反取证行为。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (Delphi, 未执行)
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
~200+~100+6
📂 调用链拓扑 (点击展开)
WinMain→InitGUI→ExtractResources→Install→Run

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (可能为安装器)
网络隔离N/A
执行结果N/A
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rsrcAutorun Pro Enterprise II安装器标识合法Autorun制作工具MEDIUM
PE头Timestamp: 1992-02-16时间戳伪造反取证/混淆编译时间HIGH

📌 关键 IOC 解读

Delphi 7 + Autorun Pro + 同包RAT + 时间戳伪造 = 可疑捆绑投放。

⚠ 高威胁 IOC 汇总

时间戳伪造: 1992-02-16 (Delphi 7 发布于2002年) — 明显的反取证时间戳篡改
上下文关联: 同包含RevengeRAT/NjRAT/AsyncRAT — 出现在已知恶意软件包中

网络 IOC

主机 IOC

  • SHA256ddf42fa0c0c9f5e7c33dfe7cc6743f812b796b53c759e6e19ec18daa6b98364e
  • 文件类型PE32 EXE (Delphi 7, Autorun Pro)
  • 时间戳1992-02-16 (伪造)

YARA 检测规则

rule Delphi_Autorun_Pro { strings: $d1 = "Autorun Pro" $d2 = "Delphi" condition: all of them and pe.timestamp < 700000000 }

§14 📋 最终判定

判定结果可疑
恶意类型安装器/打包器 (可能捆绑恶意载荷)
恶意家族Autorun Pro Enterprise II (可能恶意捆绑)
威胁级别MEDIUM
置信度55% — 合法Autorun工具 + 恶意软件包内 + 伪造时间戳 = 可疑
关联组织未知
目标平台Windows x86
感染链位置Stage 0 Dropper (可能)

⚡ 综合判定

?