{"id":"22912c42a6594d196de2280e7112aad9","title":"Ad-Fraud Dropper — Ad-Fraud Dropper · 下载器/投放器 · PE64","md5":"22912c42a6594d196de2280e7112aad9","sha256":"1320ba4c289d844b5d724fa5af97d129bc8d103c48011952df911ec0d089acee","family":"Ad-Fraud Dropper","apt":null,"verdict":null,"sample_type":"下载器/投放器","lang":"C++","file_format":"PE64","compiler":"MSVC 2010","published_at":"2026-08-04T16:00:00.000Z","summary":"该样本是一个两阶段投放器（Dropper），使用 MSVC 2010 编译为 64位 DLL。其核心功能是通过资源段（Resource Section）携带一个5MB的嵌入式PE32可执行载荷，通过导出函数 PlayGame 提取并执行该载荷。 阶段1 - DLL投放器：外层x64 DLL仅导入 kernel32.dll，通过 FindResourceA/LoadResource/LockResource/SizeofResource API提取资源段（ID 101，类型\"W\"）中的PE32载荷。资源数据前4字节为长度头（0x0038D000 = 3,727,872），随后紧跟MZ头。提取后写入临时文件并通过 CreateProcessA 执行。 阶段2 - PE32服务载荷：内嵌PE32可执行文件为 Windows 服务程序（导入ADVAPI32.dll的StartServiceCtrlDispatcher/RegisterServiceCtrlHandler/CreateService等）。具备完整的网络通信能力（WS2_32.dll的socket/connect/send/recv + WININET.dll HTTP操作）和网络侦查能力（iphlpapi.dll的GetAdaptersInfo）。通过GetProcAddress+GetModuleHandle实现动态API解析。 广告欺诈机制：载荷的资源段包含超过5MB的AdBlock Plus白名单规则（@@||允许规则），针对Tribune Publishing旗下40+新闻站点（latimes.com、chicagotribune.com、baltimoresun.com等）允许特定广告网络（rfihub.net、amazon-adsystem.com、criteo.com、betrad.com、doubleverify.com、adsafeprotected.com等）的广告脚本执行。这疑似用于广告欺诈/广告注入操作。","url":"https://zseceye.com/report/22912c42a6594d196de2280e7112aad9","json_url":"https://zseceye.com/report/22912c42a6594d196de2280e7112aad9.json","html_url":"https://zseceye.com/report/22912c42a6594d196de2280e7112aad9","hash_urls":{"md5":"https://zseceye.com/hash/22912c42a6594d196de2280e7112aad9","sha256":"https://zseceye.com/hash/1320ba4c289d844b5d724fa5af97d129bc8d103c48011952df911ec0d089acee"},"search_urls":{"md5":"https://zseceye.com/?q=22912c42a6594d196de2280e7112aad9","sha256":"https://zseceye.com/?q=1320ba4c289d844b5d724fa5af97d129bc8d103c48011952df911ec0d089acee"},"sample_download_url":"https://zseceye.com/report/22912c42a6594d196de2280e7112aad9/sample","sample_filename":"1320ba4c.zip","iocs":[],"ips":[]}