| 分类 | 标签 | 置信度 |
|---|---|---|
| 远程访问木马(RAT) | TLS 1.3 加密 C2 + 反向 Shell + 文件上传下载 + 远程命令执行 | 95% |
| 信息窃取器(Infostealer) | 窃取 Chrome/Firefox/IE 浏览器保存的登录凭证和 Cookies | 95% |
| 持久化 | 注册表 Run 键 + Policies\Explorer\Run 多重持久化 | 90% |
| 侦察 | ip-api.com 付费 API 地理定位 + 系统信息收集 + 已安装软件枚举 | 90% |
| 远程控制 | SendInput 键盘鼠标模拟 + 显示器枚举 + ShellExecute | 85% |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | 未知 |
| C2协议 | ? |
| C2基础设施 | ? |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 样本启动后创建互斥体确保单实例运行。检测是否以管理员权限运行,若非管理员则尝试 UAC 绕过(Policies\System 注册表检查)。在 HKCU\Software\Microsoft\Windows\CurrentVersion\Run 和 Policies\Explorer\Run 下创建自启动项。枚举已安装软件(Uninstall 注册表键)。
证据: ?
行为: 通过 https://pro.ip-api.com/line/?key=QPVvv1rHQJD2pd2 查询受害主机公网 IP 和地理位置(使用付费 API Key)。收集 Windows 版本信息(ProductName, CurrentBuildNumber)。枚举所有显示器(EnumDisplayMonitors)。
证据: ?
行为: 使用 TLS 1.3 (AES-128-GCM + ECDSA) 加密连接 C2 服务器。加载 TLS 证书和密钥。执行 TLS 握手流程。若连接失败则显示对应错误信息。支持 TLS On/Off 切换。
证据: ?
行为: 遍历 Chrome 用户数据目录(\\Google\\Chrome\\User Data)和 Firefox Profiles 目录(\\Mozilla\\Firefox\\Profiles\)。提取保存的登录凭证(StoredLogins)和 Cookies。同时清理 IE Cookies。操作完成后反馈状态信息。
证据: ?
行为: 接收 C2 指令执行: 文件上传/下载、cmd.exe 命令执行(ShellExecute)、反向 Shell(StartReverse/StopReverse)、键盘鼠标模拟(SendInput)实现远程桌面控制、进程操作(WriteProcessMemory/TerminateProcess)。
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| IsDebuggerPresent 反调试 | YES | Ghidra 反编译确认调用 IsDebuggerPresent API | 低 — 易绕过 |
| Rust 静态链接隐藏导入 | YES | 仅 kernel32.dll 可见于 PE 导入表,实际调用 100+ Windows API | 中 |
| 互斥体单实例保护 | YES | 调用 CreateMutexA/OpenMutexA 防止多实例运行 | 低 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
Ghidra 11.2.1 反编译完成: 2359 个函数, 93,449 行伪代码. 关键函数确认: TLS 握手, 浏览器凭证窃取, 注册表持久化, SendInput 模拟, 反向 Shell.| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| ? | ? | ? |
N/A
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| UTF-16LE .rdata | https://pro.ip-api[.]com/line/?key=QPVvv1rHQJD2pd2&fields=25948155 | C2/侦察 URL | IP 地理定位 API (付费 Pro 版) | HIGH |
| .rdata | BreakingSecurity[.]net | 疑似 C2 域名 | 可能与 Empire 框架或 C2 服务器关联 | HIGH |
| .rdata | StartReverse / StopReverse | 功能字符串 | 反向 Shell 启停控制 | HIGH |
| .rdata | Uploading file to Controller: | 功能字符串 | 文件外泄功能确认 | HIGH |
| .rdata | [Firefox StoredLogins Cleared!] | 功能字符串 | Firefox 凭证窃取确认 | CRITICAL |
| .rdata | [Chrome cookies found, cleared!] | 功能字符串 | Chrome Cookies 窃取确认 | CRITICAL |
| .rdata | [IE cookies cleared!] | 功能字符串 | IE Cookies 窃取 | HIGH |
| .rdata | TLS13-AES128-GCM-SHA256 | 加密套件 | TLS 1.3 加密通信确认 | HIGH |
| Import | IsDebuggerPresent | 反调试 API | 检测调试器存在 | MEDIUM |
| Import | WriteProcessMemory | 代码注入 API | 进程内存写入/代码注入能力 | HIGH |
?
QPVvv1rHQJD2pd2 (ip-api.com Pro) — BreakingSecurity.net — TLS 1.3 AES-128-GCM ECDSA — 未生成
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | Rust RAT (未命名) |
| 威胁级别 | CRITICAL |
| 置信度 | 95% — 分析不完整 |
| 关联组织 | 未归因 |
| 目标平台 | x86-64 |
| 感染链位置 | 待确定 |
?