⬇ Download sample (3260d94ea8b51c30.zip)

🔴 恶意 — 无壳(反射式加载器)| 签名: 无 | Reflective-Loader-HTTP-C2

3260d94ea8b51c306f506eff40997055b9cefd0a79c2b6fda4c8c8aea8e8dbc1
MD5 4339992a31aaee2ca8802cff5a40c43b  |  大小 123392  |  来源 N/A  |  分析日期 2026-08-08 12:22
90%
置信度评分
未归因

§1 📋 样本概要信息

SHA256
3260d94ea8b51c306f506eff40997055b9cefd0a79c2b6fda4c8c8aea8e8dbc1
MD5
4339992a31aaee2ca8802cff5a40c43b
文件大小
123392
文件类型
PE32+ executable (console) x86-64
目标架构
x86-64 (PE64)
位宽
N/A
字节序
N/A
编译器
MinGW GCC (C++ with CRT linkage)
链接方式
N/A
加壳/保护
无壳(反射式 PE 加载器)
入口点
N/A
编译时间戳
N/A
子系统
N/A
数字签名
N/A
📌 概要
该样本为 MinGW GCC 编译的 PE64 反射式加载器(Reflective PE Loader),核心功能是从自身 .data 节中提取嵌入的 DLL(file.dll)并通过 VirtualAlloc + PE 头解析将其加载到 RWX 内存执行。嵌入的 DLL 包含 HTTP C2 连接器类(ConnectorHTTP),表明其用途为远程命令与控制通信。加载器具备 TLS 回调反调试机制(TlsCallback_0 + TlsCallback_1),并通过 VirtualProtect 动态修改内存保护属性执行 shellcode。静态导入表中无网络 API(仅 KERNEL32.dll),所有网络功能通过嵌入 DLL 的运行时动态解析实现,规避静态检测。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
反射式 PE 加载VirtualAlloc + IMAGE_DOS_HEADER 解析 + Base Relocation 处理HIGH
HTTP C2 通信嵌入 DLL 包含 ConnectorHTTP C++ 类,用于 HTTP C2 连接HIGH
嵌入式载荷.data 节嵌入完整 DLL (file.dll, ~102KB) 通过运行时提取加载HIGH
反调试-TLS回调TlsCallback_0 + TlsCallback_1 在程序入口前执行MEDIUM
内存保护修改VirtualProtect 将 RW 内存改为 RWX 以执行 shellcodeHIGH
动态 API 解析导入表仅 KERNEL32.dll,网络 API 运行时 GetProcAddress 动态解析MEDIUM
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称未知
C2协议?
C2基础设施?
🎯 威胁组织判定
未归因 — MinGW 反射式 PE 加载器,HTTP C2。无已知 APT 组织关联特征。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1

行为: TLS 回调执行 — 在 main() 之前通过 TLS 回调函数 (TlsCallback_0/1) 执行反调试检测,若发现调试器则提前退出

证据: ?

2

行为: 主加载器初始化 — entry() → FUN_140001020 执行:读取嵌入在 .data 节的 DLL 数据(偏移 0x2000)

证据: ?

3

行为: 反射式 PE 加载 — 通过 IMAGE_DOS_HEADER (MZ+PE 签名校验) 解析嵌入 DLL 的 PE 结构,VirtualAlloc(MEM_COMMIT|MEM_RESERVE, PAGE_EXECUTE_READWRITE) 分配 RWX 内存

证据: ?

4

行为: 导入表解析与重定位 — 遍历 DLL 导入表,通过 GetProcAddress 动态解析 IAT,处理 Base Relocation 修正内存地址

证据: ?

5

行为: HTTP C2 连接 — 调用嵌入 DLL 的 ConnectorHTTP 类建立 HTTP C2 通道,等待远程指令执行

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
TLS 回调反调试TRUETlsCallback_0 + TlsCallback_1 — Ghidra 反编译确认2个 TLS 回调函数
反射式加载规避 AVTRUE嵌入 DLL 不在磁盘落盘,直接在内存中执行
导入表混淆TRUE仅 KERNEL32.dll 导入,隐藏网络/进程操作意图
PDB 剥离TRUE编译信息已剥离(stripped to external PDB)

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
Ghidra 12.1 DecompileExport: 45 functions exported, 46KB decompiled C pseudocode. Key: entry()→FUN_140001020 (main loader) → VirtualAlloc(RWX) → IMAGE_DOS_HEADER parse → embedded DLL load.

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
4505
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x185af (.data)13ConnectorHTTPC++ 类名HTTP C2 连接器类,嵌入 DLL 的核心 C2 模块HIGH
0x185bf (.data)9ConnectorC++ 类名C2 连接器基类HIGH
0x18c31 (.data)file.dll原始 DLL 名嵌入 DLL 的原始文件名MEDIUM
0x18c3a (.data)_Z11GetVersionsvC++ mangled 函数名GetVersion() C++ 函数LOW
0x190b3 (.data)KERNEL32.dllDLL 依赖嵌入 DLL 的运行时依赖LOW
0x190e7 (.data)msvcrt.dllDLL 依赖C++ 运行时库依赖LOW

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

嵌入式载荷:
内存分配特征:
PE 解析代码:

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族未归因
威胁级别MEDIUM
置信度90% — 分析不完整
关联组织未知
目标平台x86-64 (PE64)
感染链位置待确定

⚡ 综合判定

?