⬇ Download sample (971ca31a18582eed.zip)

🔴 恶意 — HTTPS下载器/加载器 | AES加密 | 进程注入 | 签名: 无

971ca31a18582eed3b1ddfe11533d698a9d3a2b5027a591cde01f7cfaa2d7cc9
MD5 f89cad44baf7b71f0546119d74f45d1b  |  大小 53,760 bytes (52.5 KB)  |  来源 2026-08-08.zip  |  分析日期 2026-08-10 20:30 UTC
HTTPS 下载器 AES 加密 进程注入 XOR 混淆 反检测
90%
置信度评分
HTTPS Downloader/Loader (MinGW-w64)

§1 📋 样本概要信息

SHA256
971ca31a18582eed3b1ddfe11533d698a9d3a2b5027a591cde01f7cfaa2d7cc9
MD5
f89cad44baf7b71f0546119d74f45d1b
文件大小
53,760 bytes (52.5 KB)
文件类型
PE32+ executable (GUI) x86-64, for MS Windows
目标架构
x86-64 (AMD64)
位宽
64-bit
字节序
Little-Endian (LE)
编译器
MinGW-w64 (GCC)
链接方式
动态链接 (3 DLLs, 78 imports)
加壳/保护
无壳 (10段, 正常熵值)
入口点
0x140008550
编译时间戳
2026-08-01 (Unix: 1785718341)
子系统
Windows GUI (2)
数字签名
无数字签名
📌 概要

该样本是一款由 MinGW-w64 (GCC) 编译的 x64 Windows 下载器/加载器,核心功能:

  • HTTPS C2 通信:使用 WinHTTP API 连接 dallas.baltos.online:8443,下载加密 payload (/payload/18c8255e77bf0387.bin)。伪装 User-Agent 为 Mozilla/5.0 浏览器。
  • AES 解密:CAPA 检测到 AES 常量,解密下载的载荷。
  • 进程注入:通过 WriteProcessMemory 注入解密后的载荷到目标进程。
  • 反检测:包含反检测检查逻辑,XOR 混淆字符串,动态解析 API。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型下载器/加载器 (HTTPS + 进程注入)HIGH
恶意家族HTTPS Downloader/Loader (baltos.online)HIGH
目标平台Windows x64HIGH
编译器MinGW-w64 (GCC)HIGH
C2 协议HTTPS/WinHTTP — dallas.baltos.online:8443HIGH
加密算法AES (载荷解密) + XOR (字符串混淆)HIGH
载荷注入WriteProcessMemory — 进程注入HIGH
📌 证据→推理→结论
1) DIE: PE64, stripped PDB → 2) WinHTTP imports, WinHttpOpen/Connect/ReadData → 3) 字符串: dallas.baltos.online:8443, anti-detection debug → 4) CAPA: 37规则 (AES, XOR, ProcessInjection) → 5) Ghidra: 73函数反编译

威胁情报

字段
关联组织未知威胁组织
别名baltos.online 下载器
动机载荷分发 — 第二阶段恶意代码部署
目标行业Windows 终端用户
活动名称2026年8月活跃 — HTTPS 下载器活动
C2协议HTTPS/WinHTTP — GET /payload/18c8255e77bf0387.bin
C2基础设施dallas.baltos.online:8443 (HTTPS, 非标准端口)
🎯 威胁组织判定

APT归因: 未归因。该样本为下载器/加载器,作为感染链的第一阶段。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

.text(36KB) | .data(0.5KB) | .rdata(7.5KB) | .pdata(1.5KB) | .xdata(1.5KB) | .bss | .idata(3KB) | .CRT(0.5KB) | .tls | .reloc(0.5KB)
10段, PE64 标准布局, stripped PDB, 无壳

熵值分析

段/节区熵值判定
.text (36KB)6.29正常 — 编译代码
.rdata (7.5KB)5.55正常 — 包含字符串表和导入表
.data (0.5KB)0.77极低 — 少量初始化数据
📊 熵值解读
各段熵值正常,无高熵段,未使用压缩壳。

🔬 编译产物分析

MinGW-w64 编译证据链:
(1) msvcrt.dll 导入 (MinGW runtime)
(2) __getmainargs/__initenv 等 MinGW 特有符号
(3) 10段布局: .CRT/.tls/.pdata/.xdata (PE64 特征)
(4) stripped to external PDB — 调试信息已剥离

🛡️ 安全机制

机制状态
ASLR✅ 启用 (PE64 默认)
DEP/NX✅ 启用 (PE64 默认)
代码签名❌ 无签名

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
0x140008550entry_pointWinMain — 反检测 + C2 下载
0x14000xxxxanti_detection反沙箱/反调试检测
0x14000xxxxhttps_downloadWinHTTP: Open → Connect → Request → Read
0x14000xxxxaes_decryptAES 载荷解密
0x14000xxxxprocess_injectWriteProcessMemory 注入

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.WinMain → 执行反检测检查 (anti-detection checks)
02.WinHttpOpen → 初始化 HTTPS 会话
03.WinHttpConnect → 连接 dallas.baltos.online:8443
04.WinHttpOpenRequest → GET /payload/18c8255e77bf0387.bin
05.WinHttpReceiveResponse + WinHttpReadData → 读取加密载荷
06.AES 解密载荷数据
07.CreateProcessA / WriteProcessMemory → 注入并执行载荷

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

第1阶段: 反检测

行为: 执行反检测检查 — 沙箱/调试器检测 → XOR 去混淆字符串

证据: ?

第2阶段: HTTPS 下载

行为: WinHTTP 连接 dallas.baltos.online:8443 → GET /payload/18c8255e77bf0387.bin → 伪装 User-Agent Mozilla/5.0

证据: ?

第3阶段: AES 解密

行为: AES 解密下载的加密载荷 → 验证载荷完整性

证据: ?

第4阶段: 进程注入

行为: CreateProcess / WriteProcessMemory → 注入解密后的第二阶段载荷 → 执行

证据: ?

协议/行为状态机

┌──────────────┐     ┌──────────────┐     ┌──────────────┐     ┌──────────────┐
│ 反检测检查   │────▶│ HTTPS 下载   │────▶│ AES 解密     │────▶│ 进程注入     │
│ (XOR去混淆)  │     │ baltos.online│     │ (载荷解密)   │     │ (执行payload)│
└──────────────┘     └──────────────┘     └──────────────┘     └──────────────┘

📌 行为时序总结

执行后立即运行反检测 → C2 下载 (单次, 非持续) → 解密 → 注入 → 退出

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
载荷投递HTTPS加密下载 + AES解密 + 进程注入109.0/10
反检测反检测检查 + XOR字符串混淆 + 动态API108.0/10
C2隐蔽性HTTPS 8443非标准端口 + 浏览器UA伪装108.5/10
破坏性第二阶段载荷未知 — 可能为RAT/勒索108.0/10
持久性未发现持久化 — 纯下载器角色103.0/10
恶意性综合判定

误报排除论证

下载器行为明确恶意 — HTTPS C2通信 + AES加密载荷 + 进程注入。

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

C2
T1105
Ingress Tool Transfer
Defense Evasion
T1055
Process Injection
Defense Evasion
T1027
Obfuscated Files or Information
Defense Evasion
T1140
Deobfuscate/Decode Files
Discovery
T1057
Process Discovery
C2
T1573.001
Encrypted Channel: Symmetric Cryptography

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反检测检查✅ 存在[DEBUG] Running anti-detection checks...MEDIUM
XOR 字符串混淆✅ 存在CAPA: contain obfuscated stackstringsMEDIUM
动态 API 解析✅ 存在CAPA: link function at runtimeMEDIUM
AES 载荷加密✅ 存在CAPA: encrypt data using AESHIGH
反调试❌ 未发现未使用 IsDebuggerPresentLOW
中等反分析能力: XOR混淆 + 动态API + 反检测检查。无标准反调试API调用。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
Ghidra 11.2.1: 73 functions decompiled.

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
73??
📂 调用链拓扑 (点击展开)
73 functions from Ghidra 11.2.1 DecompileExport.

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rdatadallas.baltos.onlineC2 域名HTTPS C2 服务器 (端口 8443)HIGH
.rdatahttps://dallas.baltos.online:8443/payload/18c8255e77bf0387.binC2 URL恶意载荷下载端点HIGH
.rdata18c8255e77bf0387载荷ID载荷唯一标识符/活动IDMEDIUM
.rdata8995f970a070e86aca7e9263d疑似密钥/哈希可能为AES密钥或载荷哈希MEDIUM
.rdata[DEBUG] Running anti-detection checks...反检测日志反分析/反沙箱检测MEDIUM
.rdataMozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36User-Agent伪装浏览器 — 规避检测LOW
.rdata/payload/URL路径载荷下载路径前缀MEDIUM
.rdataWinHttpOpenAPIHTTPS 会话初始化HIGH
.rdataCreateProcessAAPI进程创建 — 执行载荷HIGH

📌 关键 IOC 解读

C2 域名 dallas.baltos.online 使用非标准 HTTPS 端口 8443,规避标准 HTTP(80)/HTTPS(443) 检测。载荷路径 /payload/18c8255e77bf0387.bin 包含唯一标识符,可能用于活动追踪或载荷版本控制。

⚠ 高威胁 IOC 汇总

C2 域名: dallas.baltos[.]online — HTTPS C2 服务器 (8443端口)
载荷URL: https://dallas.baltos[.]online:8443/payload/18c8255e77bf0387.bin — 加密载荷下载地址

网络 IOC

  • C2 域名dallas.baltos.online
  • 载荷URLhttps://dallas.baltos.online:8443/payload/18c8255e77bf0387.bin

主机 IOC

  • APIWinHttpOpen/Connect/OpenRequest
  • APIWriteProcessMemory
  • 调试字符串[DEBUG] Running anti-detection checks...

YARA 检测规则

rule HTTPS_Downloader_Baltos {
    meta:
        description = "HTTPS Downloader baltos.online"
        hash = "971ca31a18582eed3b1ddfe11533d698a9d3a2b5027a591cde01f7cfaa2d7cc9"
    strings:
        $c2 = "baltos.online" ascii
        $path = "/payload/" ascii
        $debug = "[DEBUG] Running anti-detection" ascii
        $ua = "Mozilla/5.0 (Windows NT 10.0" ascii
    condition:
        uint16(0) == 0x5a4d and $c2 and $path
}
alert tls $HOME_NET any -> any 8443 (msg:"HTTPS Downloader baltos.online TLS"; tls.sni; content:"dallas.baltos.online"; classtype:trojan-activity; sid:1000002; rev:1;)

§14 📋 最终判定

判定结果🔴 HIGH — 恶意下载器
恶意类型HTTPS 下载器 + AES 解密 + 进程注入
恶意家族HTTPS Downloader/Loader (MinGW-w64)
威胁级别HIGH
置信度90% — CAPA 37规则命中, AES常量, 进程注入, XOR混淆, HTTPS C2
关联组织未知威胁组织
目标平台Windows (x64)
感染链位置下载payload → AES解密 → 进程注入执行

⚡ 综合判定

该样本为 x64 下载器/加载器,通过 HTTPS 从 baltos.online:8443 下载 AES 加密的 payload,解密后通过进程注入执行。