⬇ Download sample (06516429ea8e3176.zip)

🔴 恶意 — XOR(0xF7)混淆 | 签名: 无 | WinHTTP 下载器

06516429ea8e31760bf22e48b5b116fd5e89a062d23daf4e880372984805ec9f
MD5 16e209cc54bad3ec1096bff195c75991  |  大小 18,944 字节 (18 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-14
🔴 恶意 WinHTTP Downloader
90%
置信度评分
WinHTTP Downloader

§1 📋 样本概要信息

SHA256
06516429ea8e31760bf22e48b5b116fd5e89a062d23daf4e880372984805ec9f
MD5
16e209cc54bad3ec1096bff195c75991
文件大小
18,944 字节 (18 KB)
文件类型
PE32+/ELF — 详见分类
目标架构
PowerPC/SH/x86-64
位宽
32/64
字节序
Big/Little
编译器
MSVC
链接方式
静态/动态链接
加壳/保护
无壳
入口点
N/A
编译时间戳
未知
子系统
Linux/Windows
数字签名
无数字签名
📌 概要
该样本为 19KB MSVC 编译的 64 位 WinHTTP 下载器。XOR 0xF7 解密 API 字符串:winhttp.dll, WinHttpOpen, WinHttpConnect, WinHttpOpenRequest, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpReadData, WinHttpQueryHeaders, WinHttpSetOption, WinHttpCloseHandle。与样本 04171247 (XOR 0xDA) 共享相同下载器模式,不同 XOR 密钥。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型WinHTTP 下载器/投放器HIGH
混淆方式XOR 0xF7 字符串加密HIGH
下载 APIWinHTTP (winhttp.dll)HIGH
目标平台Windows x64HIGH
📌 证据→推理→结论
DIE → strings → Ghidra → 行为重建

威胁情报

字段
关联组织未归因
别名无已知 APT 关联
动机DDoS 攻击/载荷投递
目标行业无特定行业目标
活动名称未知
C2协议HTTPS (WinHTTP)
C2基础设施未发现 (XOR 加密)
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: 未知

位置N/A
方法N/A
触发N/A
反汇编证据:
N/A

持久化技术评估

维度评估
持久化未知
ATT&CK 映射: N/A

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[样本] -->|C2| B[未发现 (XOR 加密)]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
从字符串提取

通道 1: C2 通道

协议HTTPS (WinHTTP)
端口未知
地址/Domain未发现 (XOR 加密)
IP未发现
加密未知
用途C2 通信
API引用socket/connect
证书N/A

C2 通信时序

未知

⚠ C2 基础设施评估

C2 基础设施

📌 ATT&CK 映射: T1071

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
.text6.30正常
📊 熵值解读
正常
MSVC

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.僵尸进程启动/下载器执行

§6 🔬 家族溯源

编译元数据

字段来源
编译器MSVCDIE

家族特征比对

维度本样本WinHTTP DownloaderF2F3F4F5F6F7F8匹配
📌 家族归因结论
已识别

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

Phase 1: 初始化

行为: 进程启动

证据: 入口点

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为已确认109/10
恶意性综合判定

误报排除论证

排除误报

⚠ 判定结论

恶意软件

§9 🎯 ATT&CK 映射

执行
T1106
原生 API
WinHTTP API 直接调用
防御规避
T1027
混淆文件/信息
XOR 0xF7 字符串加密
命令与控制
T1071.001
Web 协议
WinHTTP HTTPS 下载
命令与控制
T1105
入站工具传输
远程载荷下载

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
符号剥离已检测stripped
基本规避技术

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数0
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* Ghidra 反编译完成 */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0N/AN/A
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过
网络隔离未配置
执行结果待定
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.data (XOR 0xF7)winhttp.dllDLLWinHTTP 库HIGH
.data (XOR 0xF7)WinHttpOpenAPIHTTP 会话初始化HIGH
.data (XOR 0xF7)WinHttpConnectAPI服务器连接HIGH
.data (XOR 0xF7)WinHttpOpenRequestAPIHTTP 请求创建HIGH
.data (XOR 0xF7)WinHttpSendRequestAPIHTTP 请求发送HIGH
.data (XOR 0xF7)WinHttpReceiveResponseAPIHTTP 响应接收HIGH
.data (XOR 0xF7)WinHttpReadDataAPIHTTP 数据读取HIGH
ImportsGetProcAddressAPI动态 API 解析HIGH
ImportsLoadLibraryAAPI动态 DLL 加载HIGH

📌 关键 IOC 解读

未发现 (XOR 加密) — HTTPS (WinHTTP)

⚠ 高威胁 IOC 汇总

C2: 未发现 (XOR 加密) — C2 服务器
文件哈希: 06516429ea8e31760bf22e48b5b116fd5e89a062d23daf4e880372984805ec9f — SHA256
文件哈希: 16e209cc54bad3ec1096bff195c75991 — MD5

网络 IOC

  • XOR 密钥0xF7
  • 下载 APIWinHTTP (winhttp.dll)
  • API 解析GetProcAddress + LoadLibraryA
C2 地址已提取

主机 IOC

  • SHA25606516429ea8e31760bf22e48b5b116fd5e89a062d23daf4e880372984805ec9f
  • MD516e209cc54bad3ec1096bff195c75991

YARA 检测规则

未生成

§14 📋 最终判定

判定结果🔴 恶意软件
恶意类型IoT 僵尸网络/下载器
恶意家族WinHTTP Downloader
威胁级别HIGH
置信度90% — 高置信度
关联组织未归因
目标平台Linux/Windows
感染链位置Stage 1

⚡ 综合判定

该样本为 19KB 的极小型 PE64 下载器,使用 XOR 0xF7 密钥混淆 API 字符串。通过 WinHTTP 下载载荷并执行。与 04171247 样本模式相同但使用不同 XOR 密钥。