| 分类 | 标签 | 置信度 |
|---|---|---|
| 软件身份 | SAP Crystal Reports 2017(wxWidgets 组件) | HIGH |
| 样本类型 | 合法签名 DLL(疑似 DLL 侧载组件) | MEDIUM |
| 异常特征 | 混淆段名 + 高熵 .swn 段 | MEDIUM |
| 威胁模型 | DLL 侧载 / DLL 劫持(T1574.002) | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | SAP Crystal Reports |
| 动机 | 未知(疑似 DLL 侧载) |
| 目标行业 | 未知 |
| 活动名称 | DLL 侧载攻击链(疑似) |
| C2协议 | 无(本 DLL 无 C2) |
| C2基础设施 | 无 |
未检出持久化行为。
无
| 协议 | 无 |
| 端口 | 无 |
| 地址/Domain | 无 |
| IP | 无 |
| 加密 | 无 |
| 用途 | 无 |
| API引用 | 无 |
| 证书 | Symantec/DigiCert |
N/A
本 DLL 本身无 C2,威胁在于被用于 DLL 侧载。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .swn | 7.36 | 高熵/可疑 |
| .uoecn | 1.91 | 正常 |
| .qvjthya | 4.14 | 正常 |
| .enqtsdr | 5.59 | 正常 |
| .uxjxyim | 5.83 | 正常 |
| .ozb | 7.43 | 高熵/可疑 |
| .fub | 7.56 | 高熵/可疑 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | SAP Crystal Reports | wxWidgets | MSVCRT | MFC | Qt | Boost | ATL | C++ Builder | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| wxHtml 导出 | 有 | ✅ 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | 2/8 |
| SAP 构建路径 | 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | 无 | 1/8 |
| Symantec 签名 | 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | 无 | 1/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| SAP Crystal Reports DLL | x86 | 10,646,120 | MSVC | Symantec | 本样本(另有 4 个同大小变体) |
行为: 被恶意宿主程序通过 DLL 侧载加载
证据: 5 个同大小 DLL + 混淆段名
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 恶意功能 | 无(合法组件) | 4 | 2/10 |
| 异常特征 | 混淆段名+高熵段 | 3 | 5/10 |
| 签名 | Symantec 合法签名 | 2 | 1/10 |
可疑(合法签名 DLL,疑似侧载)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 段名混淆 | 已检测 | .swn/.uoecn 等非标准段名 | 低 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 60 |
| 反编译输出 | N/A |
| 分析时长 | 39s |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 60 | 60 个函数(wxWidgets 导出) | 深(wxHtml 渲染) |
N/A
| QEMU 模式 | 静态为主(QEMU 启动受阻) |
| 网络隔离 | QEMU -net none(未能启动) |
| 执行结果 | QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析 |
| C2 数据 | 无动态 C2 捕获(静态 IOC 见 C2 章节) |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 0x0000 | .swn / .uoecn / .qvjthya / .enqtsdr(混淆段名) | 异常段名 | 非标准段名(修改迹象) | MEDIUM |
| 0x0000 | SAP Business Objects Production 2017 | 软件标识 | SAP Crystal Reports 身份 | LOW |
| 0x0000 | D:\crel\src\crystalreports.cpp | 构建路径 | SAP 构建路径(PDB) | LOW |
?
.swn(熵 7.36) — 疑似 DLL 修改/打包迹象未生成
| 判定结果 | 可疑 |
| 恶意类型 | 签名合法 DLL(疑似 DLL 侧载组件) |
| 恶意家族 | SAP Crystal Reports(疑似侧载目标) |
| 威胁级别 | MEDIUM |
| 置信度 | 60% — 合法 SAP Crystal Reports 组件但含异常混淆段名,疑似被用于 DLL 侧载攻击 |
| 关联组织 | 未归因 |
| 目标平台 | Windows x86 |
| 感染链位置 | 疑似 DLL 侧载组件 |
SAP Crystal Reports 2017 组件的 wxWidgets DLL(Symantec 签名),但含异常混淆段名与高熵段,疑似被恶意利用于 DLL 侧载。