| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | .NET 加载器 (AMSI/ETW 绕过 + 持久化) | HIGH |
| AMSI 绕过 | AmsiScanBuffer 补丁 | HIGH |
| ETW 绕过 | EtwEventWrite 补丁 | HIGH |
| 持久化 | Run 键 + RuntimeBroker 伪装 + SyncService | HIGH |
| C2 | .su TLD (p4c.su) | HIGH |
| 加密 | keyObf/ivObf + CryptoStream | HIGH |
| 动态加载 | payload + Load + Invoke + Marshal | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | ? |
| C2协议 | 待确认 |
| C2基础设施 | 待确认 |
| 位置 | HKCU\Software\Microsoft\Windows\CurrentVersion\Run |
| 方法 | RuntimeBroker 伪装写入 |
| 触发 | 用户登录 |
Base64: Software\Microsoft\Windows\CurrentVersion\Run + RuntimeBroker
| 位置 | 服务管理器 |
| 方法 | syncsvc.exe 伪装 |
| 触发 | 系统启动 |
SyncService + syncsvc.exe
| 协议 | 待确认 |
| 端口 | |
| 地址/Domain | 待确认 |
| IP | 待确认 |
| 加密 | 待确认 |
| 用途 | C2 |
| API引用 | |
| 证书 | N/A |
未知
C2
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.00 | 正常 .NET IL |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | .NET Loader (AMSI Bypass + .su C2) | F2 | F3 | F4 | F5 | F6 | F7 | F8 | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: mscoree.dll _CorExeMain → CLR 启动
证据: mscoree.dll 导入
行为: .NET PE64 加载器 (425KB),AMSI 绕过 + ETW 补丁 + 注册表持久化 + .su TLD C2 + 加密载荷。
证据: 该样本为 .NET PE64 恶意加载器 (425KB),技术含量极高:(1) AMSI 绕过: 通过 amsi.dll AmsiScanBuffer 禁用反恶意软件扫描接口,使恶意载荷不被检测;(2) ETW 补丁: 通过 ntdll.dll EtwEventWrite 禁用 Windows 事件跟踪,隐藏恶意行为;(3) 注册表持久化: 伪装为 RuntimeBroker (Base64: '
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 恶意行为 | .NET PE64 加载器 (425KB),AMSI 绕过 + ETW 补丁 + 注册表持久化 + .su TLD C2 + 加密载荷。 | 50 | 10/10 |
| 授权 | 无合法授权 | 50 | 10/10 |
HIGH — 恶意
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| .NET 混淆 | 已检测 | .NET 编译 | 中 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 0 (跳过 — .NET IL) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
/* .NET 程序集 — 跳过 Ghidra */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | ? | ? |
| QEMU 模式 | 跳过 (.NET) |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| Strings | AmsiScanBuffer | AMSI Bypass | 禁用反恶意软件扫描 | HIGH |
| Strings | EtwEventWrite | ETW Bypass | 禁用事件跟踪 | HIGH |
| Strings | Microsoft\\RuntimeBroker (Base64) | Persistence | 伪装 RuntimeBroker 持久化 | HIGH |
| Strings | Software\\Microsoft\\Windows\\CurrentVersion\\Run (Base64) | Persistence | Run 键持久化 | HIGH |
| Strings | p4c.su | C2 Domain | .su TLD C2 域名 | HIGH |
| Strings | CTC2: | C2 | C2 通信标识 | HIGH |
| Strings | keyObf/keyMask | Crypto | 密钥混淆 | HIGH |
| Strings | CryptoStreamMode | Crypto | 加密流模式 | HIGH |
| Strings | SyncService | Persistence | 伪装服务持久化 | HIGH |
| Strings | MyApplication.app | Assembly | 恶意 Assembly 名称 | MEDIUM |
基于 .NET 命名空间和类型分类的 IOC 提取。
32dffaea1d2a0713f83910f760ec3ad0562555ff2c2f4bb7edf5c3c0a37c7b89 — 样本哈希0f4f5b9c26d16a8594b8bca526b824a8 — 样本 MD5
| 判定结果 | 🔴 CRITICAL — 恶意代码 |
| 恶意类型 | .NET Loader (AMSI Bypass + .su C2) |
| 恶意家族 | .NET Loader (AMSI Bypass + .su C2) |
| 威胁级别 | HIGH |
| 置信度 | 90% — .NET 命名空间 + 类型分类确认 |
| 关联组织 | 未归因 |
| 目标平台 | Windows |
| 感染链位置 | 执行 → 持久化 → C2 通信 |
.NET PE64 加载器 (425KB),AMSI 绕过 + ETW 补丁 + 注册表持久化 + .su TLD C2 + 加密载荷。