⬇ Download sample (ee9918ab.zip)

🔴 恶意 — PowerShell 投放脚本 | 签名: 无 | Base64 编码 Payload

ee9918abc39d7d0b46c5cf7891f5b845d0ae5acc0e88f22ecd6ad19099260651
MD5 c39c47ddef43b8bf7807d1c687bb96d3  |  大小 4551333 字节 (4445 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-15
🔴 恶意 投放脚本
95%
置信度评分
PowerShell Dropper

§1 📋 样本概要信息

SHA256
ee9918abc39d7d0b46c5cf7891f5b845d0ae5acc0e88f22ecd6ad19099260651
MD5
c39c47ddef43b8bf7807d1c687bb96d3
文件大小
4551333 字节 (4445 KB)
文件类型
脚本文件
目标架构
跨平台
位宽
N/A
字节序
N/A
编译器
N/A (解释型脚本)
链接方式
N/A
加壳/保护
无壳 (明文脚本)
入口点
脚本入口
编译时间戳
N/A
子系统
Windows
数字签名
无数字签名
📌 概要
PowerShell 恶意脚本 (4445KB),使用 Base64 编码隐藏恶意 Payload。包含 WScript.Shell 执行和文件下载功能。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型PowerShell 投放器HIGH
混淆方式Base64 编码HIGH
执行方式WScript.Shell / cmd.exeHIGH
📌 证据→推理→结论
file(1) → strings → 脚本内容分析

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称?
C2协议HTTP
C2基础设施extracted
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: 待确认

位置N/A
方法待确认
触发N/A
反汇编证据:
脚本投放器

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
脚本内容提取

通道 1: C2 通道

协议HTTP
端口
地址/Domainextracted
IPextracted
加密
用途Payload 下载
API引用
证书N/A

C2 通信时序

即时

⚠ C2 基础设施评估

C2: extracted

📌 ATT&CK 映射: T1105, T1071.001

§4 🏗️ 结构分析

段/节区布局


      
    

熵值分析

段/节区熵值判定
N/A4.50低熵明文脚本
📊 熵值解读
明文脚本
N/A (解释型脚本)

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.脚本执行 → 下载 Payload → 执行恶意代码

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本Mirai 变种GafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
IoT 投放模式wget+chmod0/8
📌 家族归因结论
IoT 僵尸网络投放脚本

已知变种

变种架构大小编译器特征状态
base64多架构4445KBBash已分析

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: 脚本执行

行为: 脚本启动,准备环境

证据: 脚本内容

阶段 2: Payload 下载

行为: 从 C2 下载恶意 Payload

证据: wget/下载命令

阶段 3: 执行

行为: 运行下载的恶意代码

证据: chmod +x / 执行命令

协议/行为状态机



  

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为从远程 C2 下载并执行未授权代码5010/10
授权无合法授权5010/10
恶意性综合判定

误报排除论证

排除合法脚本

⚠ 判定结论

HIGH — 恶意脚本

§9 🎯 ATT&CK 映射

执行
T1059.001
PowerShell
PowerShell 脚本执行
防御规避
T1027
混淆文件或信息
Base64 编码 Payload
执行
T1059.005
Visual Basic
WScript.Shell 执行

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
明文脚本
无混淆

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (脚本)
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* 脚本 — 无需 Ghidra */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (脚本)
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
ScriptextractedC2C2 服务器HIGH
Scriptee9918abc39d7d0b46c5cf7891f5b845d0ae5acc0e88f22ecd6ad19099260651SHA256样本哈希HIGH

📌 关键 IOC 解读

恶意脚本投放器,C2: extracted

⚠ 高威胁 IOC 汇总

SHA256: ee9918abc39d7d0b46c5cf7891f5b845d0ae5acc0e88f22ecd6ad19099260651 — 样本哈希
MD5: c39c47ddef43b8bf7807d1c687bb96d3 — 样本 MD5
C2: extracted — C2 服务器

网络 IOC

  • C2extracted
C2: extracted

主机 IOC

  • SHA256ee9918abc39d7d0b46c5cf7891f5b845d0ae5acc0e88f22ecd6ad19099260651

YARA 检测规则

§14 📋 最终判定

判定结果🔴 CRITICAL — 恶意代码
恶意类型恶意脚本投放器
恶意家族PowerShell Dropper
威胁级别HIGH
置信度95% — 恶意脚本特征确认
关联组织未归因
目标平台Windows
感染链位置投放 → 下载 Payload → 执行

⚡ 综合判定

PowerShell 恶意脚本 (4445KB),使用 Base64 编码隐藏恶意 Payload。包含 WScript.Shell 执行和文件下载功能。