| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | PowerShell 投放器 | HIGH |
| 混淆方式 | Base64 编码 | HIGH |
| 执行方式 | WScript.Shell / cmd.exe | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | ? |
| C2协议 | HTTP |
| C2基础设施 | extracted |
| 位置 | N/A |
| 方法 | 待确认 |
| 触发 | N/A |
脚本投放器
| 协议 | HTTP |
| 端口 | |
| 地址/Domain | extracted |
| IP | extracted |
| 加密 | 无 |
| 用途 | Payload 下载 |
| API引用 | |
| 证书 | N/A |
即时
C2: extracted
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| N/A | 4.50 | 低熵明文脚本 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai 变种 | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| IoT 投放模式 | wget+chmod | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | 0/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| base64 | 多架构 | 41KB | Bash | 无 | 已分析 |
行为: 脚本启动,准备环境
证据: 脚本内容
行为: 从 C2 下载恶意 Payload
证据: wget/下载命令
行为: 运行下载的恶意代码
证据: chmod +x / 执行命令
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 恶意行为 | 从远程 C2 下载并执行未授权代码 | 50 | 10/10 |
| 授权 | 无合法授权 | 50 | 10/10 |
HIGH — 恶意脚本
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 无 | 无 | 明文脚本 | 无 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A (脚本) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
/* 脚本 — 无需 Ghidra */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | ? | ? |
| QEMU 模式 | 跳过 (脚本) |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| Script | extracted | C2 | C2 服务器 | HIGH |
| Script | 32ead15908ca61088701ec6ee4c692658585746bafb52cce23c047d035fc91a5 | SHA256 | 样本哈希 | HIGH |
恶意脚本投放器,C2: extracted
32ead15908ca61088701ec6ee4c692658585746bafb52cce23c047d035fc91a5 — 样本哈希42080c1c904c9da1c3a56db89dc44d62 — 样本 MD5extracted — C2 服务器
| 判定结果 | 🔴 CRITICAL — 恶意代码 |
| 恶意类型 | 恶意脚本投放器 |
| 恶意家族 | PowerShell Dropper |
| 威胁级别 | HIGH |
| 置信度 | 95% — 恶意脚本特征确认 |
| 关联组织 | 未归因 |
| 目标平台 | Windows |
| 感染链位置 | 投放 → 下载 Payload → 执行 |
PowerShell 恶意脚本 (41KB),使用 Base64 编码隐藏恶意 Payload。包含 WScript.Shell 执行和文件下载功能。