该样本是一个.NET 信息窃取器 (Infostealer) + RAT,使用 VB.NET 编译,大小 239.5 KB。
核心能力:
SHA256: 4d08acae8180270235f519d9ec24e27e94c32f5c0370edd122bc6dc1f33a8240
| 分类 | 标签 | 置信度 |
|---|---|---|
| 威胁类型 | 信息窃取器 + RAT (Infostealer + RAT) | CRITICAL |
| 凭据窃取 | Password + DomainPassword + FtpPassword | CRITICAL |
| 网络凭据 | CredentialCache + NetworkCredential | CRITICAL |
| 键盘记录 | KeyloggerInterval | CRITICAL |
| 屏幕捕获 | ScreenInterval + CopyFromScreen | CRITICAL |
| C2通信 | HTTP (HttpWebResponse) | HIGH |
| 持久化 | StartupRegName + StartupInstallationName | HIGH |
| 编译环境 | VB.NET / .NET Framework | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 |
| 别名 | N/A |
| 动机 | 经济利益 (凭据窃取/身份盗窃) |
| 目标行业 | 个人用户/企业 |
| 活动名称 | 2026年8月活跃 |
| C2协议 | HTTP |
| C2基础设施 | HTTP C2 (hostmask动态配置) |
未检出持久化行为。
(无 ASCII 回退)
| 凭据窃取链 | Password→DomainPassword→FtpPassword→CredentialCache | HTTP POST | 全协议凭据覆盖 |
| 键盘记录 | KeyloggerInterval(可配置间隔) | HTTP POST | 定时回传 |
| 屏幕捕获 | ScreenInterval + CopyFromScreen | HTTP POST | 远程桌面监控 |
C2配置存储在hostmask/hoster/Host属性中。通过.NET反编译器(如dnSpy)可提取完整C2地址。
| 协议 | HTTP |
| 端口 | 80/443 |
| 地址/Domain | 动态 (hostmask/Host配置) |
| IP | 运行时解析 |
| 加密 | 可能明文或Base64 |
| 用途 | 凭据回传 + 指令控制 + 屏幕/键鼠数据上传 |
| API引用 | HttpWebResponse + Host配置 |
| 证书 | 可能TLS |
启动→持久化(<1s)→IP定位(1-3s)→窃取/记录/截屏(持续)→HTTP回传(定时)
HTTP C2 + 公网IP定位(PublicIpAddressGrab)表明使用Web服务器或CDN中转。
.text (MSIL bytecode) / .rsrc (.NET Resources)
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 5.50 | 正常 (.NET MSIL) |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: .NET加载, 读取C2配置(hostmask/host/Host)
证据: hostmask + hoster + Host 属性
行为: 通过HTTP请求获取受害者公网IP地址
证据: PublicIpAddressGrab
行为: 写入StartupRegName注册表Run键 + Startup安装目录
证据: StartupRegName + StartupInstallationName + StartupDirectoryPath
行为: 窃取保存的密码(Password) + 域凭据(DomainPassword) + FTP密码(FtpPassword) + Windows凭据管理器(CredentialCache/NetworkCredential)
证据: get_Password + DomainPassword + FtpPassword + CredentialCache + NetworkCredential
行为: 启动可配置间隔的键盘输入捕获
证据: KeyloggerInterval
行为: 定时截取屏幕并回传C2
证据: ScreenInterval + CopyFromScreen + PrimaryScreen
行为: 通过HTTP将窃取数据发送到C2服务器
证据: HttpWebResponse + Host
INIT→IP_GRAB→PERSIST→[STEAL|KEYLOG|SCREEN]→HTTP_EXFIL→LOOP
启动 <1s, 窃取 5-30s, 持续回传
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
极度恶意 — 多协议凭据窃取 + 键盘记录 + 屏幕捕获 + HTTP C2
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反调试 | 可能 | .NET RAT常见包含基本环境检测 | Medium |
| 混淆 | 否 | VB.NET原生编译,无混淆保护 | Easy |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A (.NET Managed) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| N/A (.NET IL) | N/A | N/A |
Main→[GrabPublicIP|InstallPersistence]→[StealCredentials|StartKeylogger|StartScreenCapture]→HTTP_C2_Loop
| QEMU 模式 | 跳过 (.NET RAT) |
| 网络隔离 | N/A |
| 执行结果 | N/A |
| C2 数据 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .NET Metadata | get_Password / DomainPassword / FtpPassword | 凭据窃取 | 密码/域/FTP凭据提取 | CRITICAL |
| .NET Metadata | CredentialCache / NetworkCredential | 凭据窃取 | Windows凭据管理器 | CRITICAL |
| .NET Metadata | KeyloggerInterval | 键盘记录 | 可配置键盘捕获 | CRITICAL |
| .NET Metadata | ScreenInterval / CopyFromScreen | 屏幕捕获 | 远程桌面监控 | CRITICAL |
| .NET Metadata | HttpWebResponse / PublicIpAddressGrab | C2通信 | HTTP回传 + IP定位 | HIGH |
| .NET Metadata | StartupRegName / StartupInstallationName | 持久化 | 注册表自启动 | HIGH |
| .NET Metadata | hostmask / hoster / Host | C2配置 | C2地址管理 | HIGH |
Password + DomainPassword + FtpPassword + Keylogger + ScreenCapture = 全功能窃取器。
Password + DomainPassword + FtpPassword + CredentialCache — 浏览器/域/FTP/Windows全协议凭据窃取KeyloggerInterval — 可配置间隔键盘输入捕获ScreenInterval + CopyFromScreen — 定时远程桌面截屏rule DotNet_CredStealer { strings: $p1="get_Password" $p2="KeyloggerInterval" $p3="CopyFromScreen" $p4="CredentialCache" condition: 3 of them }
| 判定结果 | 恶意 |
| 恶意类型 | 信息窃取器 (Infostealer) + 远程访问木马 |
| 恶意家族 | .NET凭据窃取器 + Keylogger RAT |
| 威胁级别 | CRITICAL |
| 置信度 | 92% — Password/Domain/FTP凭据窃取 + KeyloggerInterval + ScreenCapture + HTTP C2 |
| 关联组织 | 未知 |
| 目标平台 | Windows x86/.NET Framework |
| 感染链位置 | Stage 0/1 窃取器 + RAT植入 |
?