该样本是一款由 MinGW-w64 (GCC) 编译的 x64 Windows 下载器/加载器,核心功能:
dallas.baltos.online:8443,下载加密 payload (/payload/18c8255e77bf0387.bin)。伪装 User-Agent 为 Mozilla/5.0 浏览器。| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | 下载器/加载器 (HTTPS + 进程注入) | HIGH |
| 恶意家族 | HTTPS Downloader/Loader (baltos.online) | HIGH |
| 目标平台 | Windows x64 | HIGH |
| 编译器 | MinGW-w64 (GCC) | HIGH |
| C2 协议 | HTTPS/WinHTTP — dallas.baltos.online:8443 | HIGH |
| 加密算法 | AES (载荷解密) + XOR (字符串混淆) | HIGH |
| 载荷注入 | WriteProcessMemory — 进程注入 | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知威胁组织 |
| 别名 | baltos.online 下载器 |
| 动机 | 载荷分发 — 第二阶段恶意代码部署 |
| 目标行业 | Windows 终端用户 |
| 活动名称 | 2026年8月活跃 — HTTPS 下载器活动 |
| C2协议 | HTTPS/WinHTTP — GET /payload/18c8255e77bf0387.bin |
| C2基础设施 | dallas.baltos.online:8443 (HTTPS, 非标准端口) |
APT归因: 未归因。该样本为下载器/加载器,作为感染链的第一阶段。
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
.text(36KB) | .data(0.5KB) | .rdata(7.5KB) | .pdata(1.5KB) | .xdata(1.5KB) | .bss | .idata(3KB) | .CRT(0.5KB) | .tls | .reloc(0.5KB)10段, PE64 标准布局, stripped PDB, 无壳
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text (36KB) | 6.29 | 正常 — 编译代码 |
| .rdata (7.5KB) | 5.55 | 正常 — 包含字符串表和导入表 |
| .data (0.5KB) | 0.77 | 极低 — 少量初始化数据 |
| 机制 | 状态 |
|---|---|
| ASLR | ✅ 启用 (PE64 默认) |
| DEP/NX | ✅ 启用 (PE64 默认) |
| 代码签名 | ❌ 无签名 |
| 地址 | 函数 | 功能 |
|---|---|---|
| 0x140008550 | entry_point | WinMain — 反检测 + C2 下载 |
| 0x14000xxxx | anti_detection | 反沙箱/反调试检测 |
| 0x14000xxxx | https_download | WinHTTP: Open → Connect → Request → Read |
| 0x14000xxxx | aes_decrypt | AES 载荷解密 |
| 0x14000xxxx | process_inject | WriteProcessMemory 注入 |
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 执行反检测检查 — 沙箱/调试器检测 → XOR 去混淆字符串
证据: ?
行为: WinHTTP 连接 dallas.baltos.online:8443 → GET /payload/18c8255e77bf0387.bin → 伪装 User-Agent Mozilla/5.0
证据: ?
行为: AES 解密下载的加密载荷 → 验证载荷完整性
证据: ?
行为: CreateProcess / WriteProcessMemory → 注入解密后的第二阶段载荷 → 执行
证据: ?
┌──────────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────────┐ │ 反检测检查 │────▶│ HTTPS 下载 │────▶│ AES 解密 │────▶│ 进程注入 │ │ (XOR去混淆) │ │ baltos.online│ │ (载荷解密) │ │ (执行payload)│ └──────────────┘ └──────────────┘ └──────────────┘ └──────────────┘
执行后立即运行反检测 → C2 下载 (单次, 非持续) → 解密 → 注入 → 退出
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 载荷投递 | HTTPS加密下载 + AES解密 + 进程注入 | 10 | 9.0/10 |
| 反检测 | 反检测检查 + XOR字符串混淆 + 动态API | 10 | 8.0/10 |
| C2隐蔽性 | HTTPS 8443非标准端口 + 浏览器UA伪装 | 10 | 8.5/10 |
| 破坏性 | 第二阶段载荷未知 — 可能为RAT/勒索 | 10 | 8.0/10 |
| 持久性 | 未发现持久化 — 纯下载器角色 | 10 | 3.0/10 |
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反检测检查 | ✅ 存在 | [DEBUG] Running anti-detection checks... | MEDIUM |
| XOR 字符串混淆 | ✅ 存在 | CAPA: contain obfuscated stackstrings | MEDIUM |
| 动态 API 解析 | ✅ 存在 | CAPA: link function at runtime | MEDIUM |
| AES 载荷加密 | ✅ 存在 | CAPA: encrypt data using AES | HIGH |
| 反调试 | ❌ 未发现 | 未使用 IsDebuggerPresent | LOW |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
Ghidra 11.2.1: 73 functions decompiled.| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 73 | ? | ? |
73 functions from Ghidra 11.2.1 DecompileExport.
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .rdata | dallas.baltos.online | C2 域名 | HTTPS C2 服务器 (端口 8443) | HIGH |
| .rdata | https://dallas.baltos.online:8443/payload/18c8255e77bf0387.bin | C2 URL | 恶意载荷下载端点 | HIGH |
| .rdata | 18c8255e77bf0387 | 载荷ID | 载荷唯一标识符/活动ID | MEDIUM |
| .rdata | 8995f970a070e86aca7e9263d | 疑似密钥/哈希 | 可能为AES密钥或载荷哈希 | MEDIUM |
| .rdata | [DEBUG] Running anti-detection checks... | 反检测日志 | 反分析/反沙箱检测 | MEDIUM |
| .rdata | Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 | User-Agent | 伪装浏览器 — 规避检测 | LOW |
| .rdata | /payload/ | URL路径 | 载荷下载路径前缀 | MEDIUM |
| .rdata | WinHttpOpen | API | HTTPS 会话初始化 | HIGH |
| .rdata | CreateProcessA | API | 进程创建 — 执行载荷 | HIGH |
C2 域名 dallas.baltos.online 使用非标准 HTTPS 端口 8443,规避标准 HTTP(80)/HTTPS(443) 检测。载荷路径 /payload/18c8255e77bf0387.bin 包含唯一标识符,可能用于活动追踪或载荷版本控制。
dallas.baltos[.]online — HTTPS C2 服务器 (8443端口)https://dallas.baltos[.]online:8443/payload/18c8255e77bf0387.bin — 加密载荷下载地址rule HTTPS_Downloader_Baltos {
meta:
description = "HTTPS Downloader baltos.online"
hash = "971ca31a18582eed3b1ddfe11533d698a9d3a2b5027a591cde01f7cfaa2d7cc9"
strings:
$c2 = "baltos.online" ascii
$path = "/payload/" ascii
$debug = "[DEBUG] Running anti-detection" ascii
$ua = "Mozilla/5.0 (Windows NT 10.0" ascii
condition:
uint16(0) == 0x5a4d and $c2 and $path
}
alert tls $HOME_NET any -> any 8443 (msg:"HTTPS Downloader baltos.online TLS"; tls.sni; content:"dallas.baltos.online"; classtype:trojan-activity; sid:1000002; rev:1;)
| 判定结果 | 🔴 HIGH — 恶意下载器 |
| 恶意类型 | HTTPS 下载器 + AES 解密 + 进程注入 |
| 恶意家族 | HTTPS Downloader/Loader (MinGW-w64) |
| 威胁级别 | HIGH |
| 置信度 | 90% — CAPA 37规则命中, AES常量, 进程注入, XOR混淆, HTTPS C2 |
| 关联组织 | 未知威胁组织 |
| 目标平台 | Windows (x64) |
| 感染链位置 | 下载payload → AES解密 → 进程注入执行 |
该样本为 x64 下载器/加载器,通过 HTTPS 从 baltos.online:8443 下载 AES 加密的 payload,解密后通过进程注入执行。