⬇ Download sample (35affffe.zip)

🔴 恶意 — PyInstaller+PyArmor | 签名: 无 | 加密币剪贴板劫持器 (Clipper)

35affffe7d3ef594249fd4f657ff616180e864285d89f389c296e51465db514b
MD5 3f65f2e2a66c01de0b412b236f23ce81  |  大小 14,078,094 bytes (13.43 MB)  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
Clipper 加密货币窃取 Tor PyInstaller 多阶段
97%
置信度评分
Crypto Clipper (Tor-based)

§1 📋 样本概要信息

SHA256
35affffe7d3ef594249fd4f657ff616180e864285d89f389c296e51465db514b
MD5
3f65f2e2a66c01de0b412b236f23ce81
文件大小
14,078,094 bytes (13.43 MB)
文件类型
PE64 可执行文件 (GUI)
目标架构
x86-64
位宽
64-bit
字节序
Little-endian
编译器
Rust (x86_64-pc-windows-msvc) + PyInstaller
链接方式
MSVC Linker 14.36.35225
加壳/保护
PyInstaller[overlay; modified] + PyArmor
入口点
N/A
编译时间戳
N/A
子系统
Windows GUI
数字签名
无签名
📌 概要
该样本为多层投递的加密货币剪贴板劫持器(Clipper)。Stage 0 为 Rust 引导 + PyInstaller 打包、PyArmor 保护的 Python installer.pyc;内嵌载荷统一使用 12 字节 XOR 密钥 8QwGZ19LN86w 加密。解密后得到:① uusd.exe(MinGW PE64,内嵌 Tor 客户端)用于匿名 C2;② 004_b.js / 004_n.js 高度混淆的剪贴板劫持脚本;③ 004.xml 为 Windows 任务计划 XML(wscript.exe 每 1 分钟执行 JS);④ 004w.txt / 004a.txt 为字典词表。JS 核心逻辑:监控剪贴板,检测并窃取 BIP39 助记词(12 词)、私钥,并按格式替换 BTC(1xxx/3xxx/bc1q/bc1p)、TRON(T 开头)、Monero(4/8 开头 95 字符)地址为攻击者地址,随后截图并通过 Tor 洋葱地址(sqwzutzq7b3ad.onion 等)回传。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意家族加密货币剪贴板劫持器(Clipper / 助记词窃取器)HIGH
样本类型多阶段投递器(PyInstaller + PyArmor + XOR 载荷)HIGH
窃取目标BTC(4 种格式)/ TRON / Monero + BIP39 助记词 + 私钥HIGH
C2 通道Tor 洋葱服务(匿名)HIGH
持久化Windows 任务计划(每 1 分钟执行)HIGH
保护方式PyArmor + XOR(8QwGZ19LN86w) + JS _0x 混淆HIGH
📌 证据→推理→结论
Clipper 判定证据链:PyInstaller 提取 → installer.pyc 为 PyArmor 保护 → 内嵌 data_p004/* 经 XOR(密钥 8QwGZ19LN86w)解密 → uusd.exe 为 MinGW PE64 Tor 客户端 → 004_n.js 解密后含 CheckStrForSeed(BIP39) + MakeREPL(地址替换) + btc_1_addrs/btc_3_addrs/mony_addrs → 004.xml 为任务计划(wscript.exe 每分钟执行)。

威胁情报

字段
关联组织未归因(加密货币盗窃地下组织)
别名Clipper, 剪贴板劫持器
动机窃取加密货币(BTC/TRX/XMR)与钱包助记词
目标行业加密货币持有者
活动名称Tor 匿名 C2 剪贴板劫持活动
C2协议Tor 洋葱服务 (HTTP over Tor)
C2基础设施sqwzutzq7b3ad.onion 等洋葱地址
🎯 威胁组织判定
该样本为通用加密货币剪贴板劫持器,无明确 APT 组织关联。其 Tor 匿名 C2 + BIP39 助记词窃取 + 多币种地址替换是地下经济常见工具。标注为未归因。

★ §3 🔬 持久化机制

🔴 机制1: Windows 任务计划

命令wscript.exe
参数C:\Users\Public\Accounts\%FOLD%\%NAME%.js
触发器每 1 分钟 (PT1M),持续 98888H58M
权限LeastPrivilege (S-1-5-4)
起始2025-06-01T01:01:01
反汇编证据:
004.xml 解密后为完整 Task Scheduler XML(Task version 1.2)

持久化技术评估

维度评估
持久化强度高(每分钟触发)
隐蔽性中(Public 目录 + wscript)
ATT&CK 映射: T1053.005 (计划任务), T1059.007 (JavaScript), T1090.003 (Tor 代理)

★ §3b 🌐 C2 架构分析

通联关系图

受害者 → Tor(uusd.exe) → 洋葱服务(sqwzutzq7b3ad.onion) → 攻击者
📋 ASCII 文本视图 (点击展开)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: Tor 洋葱 C2

协议HTTP over Tor
端口N/A(洋葱服务)
地址/Domainsqwzutzq7b3ad.onion(部分,另有 ...ead.onion/...yid.onion)
IPN/A(Tor 匿名)
加密Tor 三层加密
用途回传窃取助记词/私钥/截图
API引用Tor 客户端 + JS HTTP
证书N/A

C2 通信时序

PING_INT=30 分钟心跳,窃取即回传

⚠ C2 基础设施评估

Tor 洋葱服务匿名基础设施,溯源困难。

📌 ATT&CK 映射: T1090.003 (Tor), T1115 (剪贴板), T1555 (凭据窃取)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
.text6.47偏高
.rdata5.75正常
.data1.82正常
.pdata5.32正常
.rsrc7.92高熵/可疑
.reloc5.26正常
📊 熵值解读
.rsrc 段熵 7.92(含 PyInstaller 打包的加密载荷),符合 PyInstaller 单文件打包特征。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本ClipperSnatchAlienKryptikClipBankerXMRig-ClipperAmadeyVidar匹配
BIP39 助记词窃取✅ 有✅ 有2/8
Tor C2✅ 有1/8
多币种地址替换✅ 有✅ 有✅ 有✅ 有4/8
📌 家族归因结论
功能与通用加密货币剪贴板劫持器(Clipper)家族高度一致,结合 Tor C2 与助记词窃取为较新的变种。

已知变种

变种架构大小编译器特征状态
Tor Clipper (Stage0)x6414,078,094Rust+PyInstaller本样本
uusd.exe (Stage2 Tor)x648,984,064MinGW解密载荷 6b866c18

§7 🔬 深度行为分析

行为阶段拆解

① 投递

行为: Rust 引导加载 PyInstaller 打包的 PyArmor 保护 Python

证据: DIE: PyInstaller + PyArmor runtime

② 解密释放

行为: XOR(8QwGZ19LN86w) 解密 uusd.exe/JS/XML/词表

证据: XOR 密钥恢复,解密出有效 PE/JS/XML

③ 持久化

行为: 注册任务计划,wscript.exe 每 1 分钟执行 JS

证据: 004.xml 任务计划

④ 匿名 C2

行为: 启动 Tor (uusd.exe) 建立洋葱 C2

证据: Tor 客户端 + .onion 地址

⑤ 窃取

行为: 窃取 BIP39 助记词/私钥 + 替换剪贴板币种地址 + 截图回传

证据: CheckStrForSeed/MakeREPL/SetClipboard/MakeScreenshot

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
窃取能力助记词+私钥+地址替换410/10
隐蔽性Tor + 多层混淆38/10
持久化任务计划每分钟28/10
恶意性综合判定

误报排除论证

无可疑良性解释:BIP39 助记词窃取 + 地址替换 + Tor C2 明确指向加密货币盗窃。

⚠ 判定结论

高危恶意(加密货币窃取)

§9 🎯 ATT&CK 映射

Collection
T1115
剪贴板数据
SetClipboard/MakeREPL 地址替换
Credential Access
T1555
凭据存储窃取
BIP39 助记词/私钥窃取
Command and Control
T1090.003
多跳代理 (Tor)
内嵌 Tor + .onion C2
Persistence
T1053.005
计划任务
wscript.exe 每 1 分钟执行
Defense Evasion
T1027
混淆文件/信息
PyArmor + XOR + JS _0x 混淆
Execution
T1059.007
JavaScript
wscript.exe 执行 JS

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
PyArmor 保护已检测installer.pyc 为 PyArmor 加密字节码
XOR 加密载荷已检测内嵌载荷 XOR(8QwGZ19LN86w)
JS 混淆已检测_0x 十六进制字符串表 + eval
多层反分析:PyArmor 字节码加密 + XOR 载荷加密 + JS 字符串表混淆,显著提高静态分析门槛。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A(PyInstaller 引导,主体为 Python/JS)
反编译输出N/A
分析时长N/A(改用 PyInstaller 提取 + XOR 解密)

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/A(多层载荷)N/AStage0→Stage1→Stage2
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
data_p0048QwGZ19LN86w (0x385177475a31394c4e383677)XOR 密钥内嵌载荷统一加密密钥HIGH
data_p004/004_n.jssqwzutzq7b3ad.onionTor C2洋葱隐藏服务 C2HIGH
data_p004uusd.exe (SHA256 6b866c18...)释放载荷Tor 客户端(匿名 C2)HIGH
data_p004/004.xmlwscript.exe + C:\Users\Public\Accounts\持久化任务计划每 1 分钟执行 JSHIGH
data_p004/004_n.jsCheckStrForSeed / MakeREPL / btc_1_addrs功能标识助记词窃取 + 地址替换HIGH
data_p004/004w.txtaccount/accuse/achiev...(字典词表)字典BIP39 助记词检测词表MEDIUM
data_p004pyarmor_runtime_000000/pyarmor_runtime.pyd保护PyArmor 运行时MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

Tor C2: sqwzutzq7b3ad[.]onion — 剪贴板劫持器 Tor 洋葱 C2
XOR 密钥: 8QwGZ19LN86w — 解密内嵌载荷的统一密钥
释放载荷: uusd.exe (6b866c187a0dee2fb751a8990d50dc1ed83f68e025720081e4d8e27097067dc8) — MinGW PE64 Tor 客户端

网络 IOC

  • Tor C2sqwzutzq7b3ad[.]onion
  • Tor C2*.onion(004_n.js 中 ...ead.onion / ...yid.onion,字符串拼接混淆)

主机 IOC

  • 落地路径C:\Users\Public\Accounts\%FOLD%\%NAME%.js
  • 计划任务wscript.exe 每 1 分钟执行(PT1M)
  • 释放文件uusd.exe(Tor 客户端)

YARA 检测规则

未生成

§14 📋 最终判定

判定结果恶意
恶意类型加密货币剪贴板劫持器 + 助记词窃取器
恶意家族Crypto Clipper (Tor-based)
威胁级别HIGH
置信度97% — XOR 解密还原 JS 载荷,BIP39 助记词 + BTC/TRX/XMR 地址替换逻辑铁证
关联组织未归因(加密货币盗窃组织)
目标平台Windows x64
感染链位置Stage 0 投递 → Stage 2 剪贴板劫持

⚡ 综合判定

Rust+PyInstaller 打包的 PyArmor 保护加载器,解密释放 Tor 客户端 + 剪贴板劫持 JS + 任务计划持久化,窃取加密货币助记词并替换剪贴板地址。