| 分类 | 标签 | 置信度 |
|---|---|---|
| 高级远程访问木马(RAT) | QUIC(HTTP/3)协议 C2 + WebSocket 隧道 + SOCKS5 代理 + WASM 运行时, 模块化载荷执行 | 98% |
| 信息窃取器(Infostealer) | Firefox NSS 数据库窃取 + LSASS 凭据转储 + Chrome 扩展针对性窃取 + Steam 配置窃取 | 98% |
| 加载器(Loader) | wazero WASM 运行时支持动态加载任意 WebAssembly 载荷, 实现模块化恶意功能 | 95% |
| 持久化 | Task Scheduler 计划任务 (capnspacehook/taskmaster 库, 支持多种触发器) | 95% |
| 防御规避 | QUIC 协议通信绕过传统检测 + DNS over HTTPS + SOCKS5 代理 + UPX 加壳 | 90% |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | 未知 |
| C2协议 | ? |
| C2基础设施 | ? |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: UPX 解压释放 12MB Go 原生代码至内存。初始化 Wazero WASM 运行时引擎和 QUIC 传输层。
证据: ?
行为: 通过 WMI 查询 Win32_LogicalDisk(磁盘信息)和 Win32_Processor(CPU信息)。使用 DNS over HTTPS (cloudflare-dns.com, dns.google) 解析 C2 域名, 规避 DNS 监控。检查 LSASS 进程存在性。
证据: ?
行为: 通过 QUIC(HTTP/3)协议连接 C2 服务器, 使用 TLS 1.3 加密(NIST P-256 ECDSA)。支持 WebSocket 协议升级和 SOCKS5 代理隧道。QUIC 使用 UDP 443 端口, 绕过传统 TCP/TLS 检测。
证据: ?
行为: 遍历 Chrome/Chrome SxS/Firefox/Comodo IceDragon/Elements Browser/Sputnik 浏览器配置目录。从 Firefox NSS 数据库查询 a11/a102 表窃取登录凭据。通过 DuplicateTokenEx + WTSQueryUserToken 进行令牌窃取。尝试访问 LSASS 进程内存。扫描 Steam 配置目录。
证据: ?
行为: 通过 Task Scheduler COM 接口 (capnspacehook/taskmaster) 创建计划任务实现持久化。支持多种触发器: Boot/Logon/Time/Event/Registration/Weekly/Daily。通过 wazero WASM 运行时动态加载和执行任意 WebAssembly 模块化载荷。
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| UPX 5.02 LZMA 加壳 | YES | 总熵 7.99992, UPX1 段熵 7.99994, 已成功解压 | 低 — UPX 可被自动检测 |
| Go 语言编译(Plan9 ABI) | YES | CAPA + Ghidra 反编译均受限, 增加逆向分析难度 | 中 |
| QUIC 协议 C2 | YES | UDP 443 端口, 绕过传统 TCP/TLS 检测和中间件审查 | 高 |
| DNS over HTTPS | YES | 使用 Cloudflare (1.1.1.1) 和 Google DNS, 绕过 DNS 监控 | 中 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
Go 语言编译(Plan9 ABI) — Ghidra 反编译受限, 未执行。字符串分析揭示完整功能链。| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| ? | ? | ? |
N/A
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| Go Build Info | Go build ID: u7ZQnN-MtLJqJ81kowNe/... | 编译指纹 | Go 源码构建标识, 可用于追踪构建环境 | MEDIUM |
| Go Module | github.com/quic-go/quic-go | C2 框架 | QUIC(HTTP/3)协议库, C2 通信核心 | CRITICAL |
| Go Module | github.com/tetratelabs/wazero v1.8.2 | 执行引擎 | WebAssembly 运行时, 支持动态载荷 | CRITICAL |
| Go Module | github.com/gorilla/websocket v1.5.3 | 隧道协议 | WebSocket 隧道 | HIGH |
| Go Module | github.com/capnspacehook/taskmaster | 持久化 | Task Scheduler 操作库 | HIGH |
| Strings | failed to find LSASS process | 凭据窃取 | LSASS 进程检测与凭据转储 | CRITICAL |
| Strings | call native DuplicateTokenEx | 令牌窃取 | SYSTEM 权限令牌窃取 | CRITICAL |
| Strings | a11, a102 from nssPrivate | 凭据窃取 | Firefox NSS 数据库窃取 | CRITICAL |
| Strings | Roaming\Mozilla\Firefox\Profiles | 攻击路径 | Firefox 浏览器配置目录 | HIGH |
| Strings | Local\Google\Chrome SxS\User Data | 攻击路径 | Chrome Canary 浏览数据 | HIGH |
?
u7ZQnN-MtLJqJ81kowNe/gy79eCRypvFeAEuR8kdc/ZOJmiAkHNBnrk61JpF7D/8aAU95CcHUMEg3niAgk9 — quic-go + wazero v1.8.2 + gorilla/websocket v1.5.3 + taskmaster — HTTP/3 over UDP 443 — cloudflare-dns.com / dns.google — 未生成
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | Go QUIC/WASM RAT (未命名高级后门) |
| 威胁级别 | CRITICAL |
| 置信度 | 98% — 分析不完整 |
| 关联组织 | 未归因 |
| 目标平台 | x86 (32-bit) |
| 感染链位置 | 待确定 |
?