⬇ Download sample (9088ef66.zip)

🟠 可疑 — 无壳 | 签名: Symantec | SAP Crystal Reports DLL(疑似侧载)

9088ef663fe6dc4da3727efabe183c5cb22235190a988517755d04c9cc4b64e9
MD5 2e8b41fa32a27b1d3d583cd5d01e17fa  |  大小 10,646,120 bytes (10.15 MB)  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
SAP Crystal Reports DLL 侧载
60%
置信度评分
SAP Crystal Reports(疑似侧载目标)

§1 📋 样本概要信息

SHA256
9088ef663fe6dc4da3727efabe183c5cb22235190a988517755d04c9cc4b64e9
MD5
2e8b41fa32a27b1d3d583cd5d01e17fa
文件大小
10,646,120 bytes (10.15 MB)
文件类型
PE32 可执行文件 (DLL)
目标架构
x86
位宽
32-bit
字节序
Little-endian
编译器
MSVC (C++)
链接方式
动态链接
加壳/保护
无壳(wxWidgets)
入口点
0x13b0
编译时间戳
0xd92c50c1
子系统
Windows DLL
数字签名
有(DigiCert/Symantec 代码签名)
📌 概要
该样本为 SAP Crystal Reports 2017 运行时组件(wxWidgets HTML 渲染库),导出大量 wxHtml 类(wxHtmlWindow、wxHtmlListBox 等),含 D:\crel\src\crystalreports.cpp 构建路径与 SAP Business Objects 标识,具 Symantec/DigiCert 代码签名。但其段名异常(.swn/.uoecn/.qvjthya/.enqtsdr 等混淆段名,非标准 .text/.rdata/.data),且 .swn 段熵高达 7.36,暗示该 DLL 可能被修改或打包(用于 DLL 侧载攻击)。同批次 MalwareBazaar 中存在 5 个相同大小(10,646,120 字节)的同类 DLL,进一步支持其为某 DLL 侧载攻击链的组成部分。需结合调用它的宿主程序判定。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
软件身份SAP Crystal Reports 2017(wxWidgets 组件)HIGH
样本类型合法签名 DLL(疑似 DLL 侧载组件)MEDIUM
异常特征混淆段名 + 高熵 .swn 段MEDIUM
威胁模型DLL 侧载 / DLL 劫持(T1574.002)MEDIUM
📌 证据→推理→结论
判定证据链:SAP Business Objects + Crystal Reports 构建路径 → wxWidgets 导出 → Symantec 签名 → 异常混淆段名(.swn/.uoecn 等)+ .swn 段熵 7.36 → 5 个同大小 DLL 同批出现。

威胁情报

字段
关联组织未归因
别名SAP Crystal Reports
动机未知(疑似 DLL 侧载)
目标行业未知
活动名称DLL 侧载攻击链(疑似)
C2协议无(本 DLL 无 C2)
C2基础设施
🎯 威胁组织判定
该 DLL 为合法 SAP 组件,本身无恶意功能,但疑似被用于 DLL 侧载攻击链(合法签名 DLL + 恶意宿主)。无法归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

恶意宿主 → 加载本 DLL(侧载)→ 执行 wxWidgets 功能
📋 ASCII 文本视图 (点击展开)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 无 C2(本 DLL 无网络功能)

协议
端口
地址/Domain
IP
加密
用途
API引用
证书Symantec/DigiCert

C2 通信时序

N/A

⚠ C2 基础设施评估

本 DLL 本身无 C2,威胁在于被用于 DLL 侧载。

📌 ATT&CK 映射: T1574.002 (DLL 侧载)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
.swn7.36高熵/可疑
.uoecn1.91正常
.qvjthya4.14正常
.enqtsdr5.59正常
.uxjxyim5.83正常
.ozb7.43高熵/可疑
.fub7.56高熵/可疑
📊 熵值解读
.swn/.ozb/.fub 段熵 >7.0 表明存在高熵内容,与混淆段名结合提示 DLL 可能被修改或打包。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本SAP Crystal ReportswxWidgetsMSVCRTMFCQtBoostATLC++ Builder匹配
wxHtml 导出✅ 有✅ 有2/8
SAP 构建路径✅ 有1/8
Symantec 签名✅ 有1/8
📌 家族归因结论
身份确认为 SAP Crystal Reports 2017 的 wxWidgets 组件(合法签名),异常段名提示可能被用于侧载。

已知变种

变种架构大小编译器特征状态
SAP Crystal Reports DLLx8610,646,120MSVCSymantec本样本(另有 4 个同大小变体)

§7 🔬 深度行为分析

行为阶段拆解

① (潜在) 侧载

行为: 被恶意宿主程序通过 DLL 侧载加载

证据: 5 个同大小 DLL + 混淆段名

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意功能无(合法组件)42/10
异常特征混淆段名+高熵段35/10
签名Symantec 合法签名21/10
恶意性综合判定

误报排除论证

可能是合法 SAP 组件被误报;但异常段名 + 5 个同大小变体 + MalwareBazaar 来源提示侧载用途。

⚠ 判定结论

可疑(合法签名 DLL,疑似侧载)

§9 🎯 ATT&CK 映射

Defense Evasion
T1574.002
DLL 侧载
合法签名 DLL 被滥用(疑似)

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
段名混淆已检测.swn/.uoecn 等非标准段名
异常段名与高熵段提示文件可能被修改,但 DLL 主体为合法 SAP 组件。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数60
反编译输出N/A
分析时长39s

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
6060 个函数(wxWidgets 导出)深(wxHtml 渲染)
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x0000.swn / .uoecn / .qvjthya / .enqtsdr(混淆段名)异常段名非标准段名(修改迹象)MEDIUM
0x0000SAP Business Objects Production 2017软件标识SAP Crystal Reports 身份LOW
0x0000D:\crel\src\crystalreports.cpp构建路径SAP 构建路径(PDB)LOW

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

异常段名: .swn(熵 7.36) — 疑似 DLL 修改/打包迹象

网络 IOC

  • 无 C2 通信

主机 IOC

  • DLL 侧载疑似被恶意宿主程序加载(T1574.002)

YARA 检测规则

未生成

§14 📋 最终判定

判定结果可疑
恶意类型签名合法 DLL(疑似 DLL 侧载组件)
恶意家族SAP Crystal Reports(疑似侧载目标)
威胁级别MEDIUM
置信度60% — 合法 SAP Crystal Reports 组件但含异常混淆段名,疑似被用于 DLL 侧载攻击
关联组织未归因
目标平台Windows x86
感染链位置疑似 DLL 侧载组件

⚡ 综合判定

SAP Crystal Reports 2017 组件的 wxWidgets DLL(Symantec 签名),但含异常混淆段名与高熵段,疑似被恶意利用于 DLL 侧载。