| 分类 | 标签 | 置信度 |
|---|---|---|
| 僵尸网络客户端(Botnet) | 50+ 远程命令: RAT/VNC/DDoS/窃密/代理/持久化/自我管理 | 99% |
| 远程访问木马(RAT) | Shell + PowerShell + VNC + HVNC 隐藏桌面 + Webcam + Mic | 99% |
| 信息窃取器 | 键盘记录 + 浏览器凭据窃取(Steal) + 系统信息收集 | 95% |
| DDoS 攻击工具 | DdosStart/DdosStop 命令确认 DDoS 能力 | 90% |
| 防御规避 | UAC 绕过(fodhelper) + WMI 持久化 + 反 CIS 地理过滤 + Windows Defender 排除 | 90% |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 (疑似东欧/独联体背景, 基于 anti-CIS 过滤) |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | ? |
| C2协议 | ? |
| C2基础设施 | ? |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 启动后执行 anti-CIS 检查。检测时区/位置是否匹配莫斯科、明斯克、基辅、阿拉木图等独联体城市。若匹配则自删除(Survival/FactoryReset)。同时检测虚拟机/沙箱环境(ANTIVM)。创建互斥体确保单实例运行。
证据: ?
行为: 利用 fodhelper.exe UAC 绕过技术: 在 HKCU\Software\Classes\ms-settings\shell\open\command 写入恶意命令, 设置 DelegateExecute 指向 fodhelper.exe, 实现无 UAC 弹窗提权。
证据: ?
行为: 三重持久化机制: 1) WMI __EventFilter + CommandLineEventConsumer (ZetWMI), 每60秒触发; 2) Task Scheduler XML (LogonTrigger + RegistrationTrigger); 3) Registry Run 键。添加 Windows Defender 排除路径(AddWdExclusion)。
证据: ?
行为: 安装全局键盘钩子, 记录按键至 %APPDATA%\ZetNet\offline_keylog.txt。收集系统信息(username/os/ip/cpu/gpu/ram/is_admin/antivirus/group/domain)。
证据: ?
行为: 通过加密通道连接 C2 服务器。支持 50+ 命令: VNC/HVNC 远程桌面(含隐藏桌面模式)、Webcam 捕获、麦克风录制(ffmpeg -f dshow)、Screenshot、文件管理、进程管理、注册表操作、代理启动、DDoS 攻击、凭据窃取、自我更新等。
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反 CIS 地理过滤 | YES | anticis.rs 模块: 检测 Moscow/Russia/Minsk/Kyiv/Almaty 等独联体城市后自删 | 高 — 独特的地理政治特征 |
| Rust 静态链接隐藏导入 | YES | 仅 kernel32.dll 可见, 全部能力通过运行时动态解析 | 中 |
| 多态持久化 | YES | WMI EventFilter + Task Scheduler XML + Registry Run 三重持久化 | 中 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
Rust 编译, 未执行 Ghidra。字符串分析揭示完整 50+ 命令集。| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| ? | ? | ? |
N/A
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 嵌入字符串 | APPDATA\\ZetNet\\offline_keylog.txt | 键盘记录路径 | 键盘记录输出文件, 品牌名 ZetNet | HIGH |
| 嵌入字符串 | client\\src\\modules\\anticis.rs | 源码路径 | 反独联体地理过滤模块源码引用 | HIGH |
| 嵌入字符串 | moscowrussiaminskkyivkievalmatyastanayekaterinburgvolgogradkaliningradsamaratbilisibakutashkent | 地理过滤 | 独联体城市黑名单 (不感染列表) | HIGH |
| 嵌入字符串 | $filter=Set-WmiInstance -Namespace root\\subscription ... ZetWMI | 持久化 | WMI 事件订阅持久化 (ZetWMI) | CRITICAL |
| 嵌入字符串 | fodhelper.exe / DelegateExecute | UAC 绕过 | fodhelper UAC bypass (无弹窗提权) | CRITICAL |
| 嵌入字符串 | DdosStart / DdosStop | 攻击命令 | DDoS 攻击能力确认 | CRITICAL |
| 嵌入字符串 | 127.0.0.1:2025 | C2 地址 | 本地调试 C2 地址 (可能动态替换) | MEDIUM |
?
ZetNet — anticis.rs / keylogger.rs / mutex.rs / main.rs — tokio-1.53.1 + aes-0.8.4 + base64-0.22.1 + chrono-0.4.45 — 未生成
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | ZetNet (Rust Botnet) |
| 威胁级别 | CRITICAL |
| 置信度 | 99% — 分析不完整 |
| 关联组织 | 未归因 (疑似东欧/独联体) |
| 目标平台 | x86-64 |
| 感染链位置 | 待确定 |
?