| 分类 | 标签 | 置信度 |
|---|---|---|
| 进程注入 | VirtualAllocEx + WriteProcessMemory + CreateRemoteThread链 | T1055 |
| 动态API解析 | GetProcAddress规避导入表检测 | T1027 |
| 代码加密 | .text段高熵(6.34) + .rdata段高熵(5.48) | T1027.005 |
| 命名管道通信 | DisconnectNamedPipe | T1090 |
| 密码学API | CryptH相关字符串 | T1573 |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | 恶意代码部署 / 后续Payload加载 |
| 目标行业 | ? |
| 活动名称 | 未知 |
| C2协议 | ? |
| C2基础设施 | ? |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 解密.text段代码,通过GetProcAddress解析所需Windows API
证据: ?
行为: 通过CryptH API解密内嵌的C2配置和Payload
证据: ?
行为: 使用VirtualAllocEx在目标进程分配内存,WriteProcessMemory写入Shellcode,CreateRemoteThread执行
证据: ?
行为: 通过命名管道(DisconnectNamedPipe)或注入的代码与C2服务器通信
证据: ?
行为: 可能通过进程注入维持访问(具体持久化机制需动态分析确认)
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 代码加密 | .text段高熵6.34 (远高于正常的5.0) | 高 | — |
| 动态导入 | 仅2个静态DLL导入,实际API通过GetProcAddress解析 | 高 | — |
| 符号剥离 | stripped to external PDB | 中 | — |
| 字符串加密 | 无可读配置字符串 | 高 | — |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
高熵加密代码 — 需先解密.text段后再反编译| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| ? | ? | ? |
N/A
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
进程注入型恶意软件 — 动态分析建议:
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| ? | API特征 | |||
| ? | API特征 | |||
| ? | C2 |
?
无
未生成
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | Process Injector (待归因) |
| 威胁级别 | HIGH |
| 置信度 | HIGH% — 分析不完整 |
| 关联组织 | 未归因 |
| 目标平台 | N/A |
| 感染链位置 | 待确定 |
?