⬇ Download sample (615a472ec89ed0f3.zip)

🔴 恶意 — UPX 5.02 加壳 | 签名: 无 | Go QUIC/WASM 后门 (未命名家族)

615a472ec89ed0f34c7c4a51131e19ee154b2e49d70bf51f04119de521c05d48
MD5 6ab8540db2cc96cd482583c84b2bac2a  |  大小 3,587,584 bytes (3.5 MB 压缩) → 12,543,488 bytes (12 MB 解压后)  |  来源 N/A  |  分析日期 2026-08-09 12:29
98%
置信度评分
Go QUIC/WASM RAT (未命名高级后门)

§1 📋 样本概要信息

SHA256
615a472ec89ed0f34c7c4a51131e19ee154b2e49d70bf51f04119de521c05d48
MD5
6ab8540db2cc96cd482583c84b2bac2a
文件大小
3,587,584 bytes (3.5 MB 压缩) → 12,543,488 bytes (12 MB 解压后)
文件类型
N/A
目标架构
x86 (32-bit)
位宽
N/A
字节序
N/A
编译器
Go (1.18.x-1.24.0) / UPX 5.02 LZMA 压缩
链接方式
N/A
加壳/保护
UPX 5.02 (LZMA, 熵 7.99992) — 已成功解压
入口点
N/A
编译时间戳
N/A
子系统
Windows GUI
数字签名
N/A
📌 概要
该样本为 Go 语言编译的 Windows PE32 后门程序, 经 UPX 5.02 LZMA 压缩(压缩前12MB)。具备极其先进的技术特征: 1) QUIC(HTTP/3)协议 C2 通信, 利用 UDP 443 端口规避传统 TCP/TLS 检测; 2) 集成 wazero WebAssembly 运行时, 可动态加载和执行任意 WASM 模块化载荷; 3) 通过 WebSocket + SOCKS5 代理实现多层隧道; 4) 利用 Task Scheduler 实现持久化; 5) 目标浏览器包括 Chrome/Chrome SxS/Firefox/Comodo IceDragon/Elements Browser/Sputnik, 并窃取 NSS 数据库和 LSASS 凭据; 6) 内含大量 Chrome 扩展 ID 列表用于针对性凭据窃取; 7) 使用 DNS over HTTPS(Cloudflare/Google)和 WMI 进行系统侦察。内置 NIST P-256 椭圆曲线加密, 支持 DuplicateTokenEx 令牌窃取。此样本代表了高度定制化的 APT 级后门工具。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
高级远程访问木马(RAT)QUIC(HTTP/3)协议 C2 + WebSocket 隧道 + SOCKS5 代理 + WASM 运行时, 模块化载荷执行98%
信息窃取器(Infostealer)Firefox NSS 数据库窃取 + LSASS 凭据转储 + Chrome 扩展针对性窃取 + Steam 配置窃取98%
加载器(Loader)wazero WASM 运行时支持动态加载任意 WebAssembly 载荷, 实现模块化恶意功能95%
持久化Task Scheduler 计划任务 (capnspacehook/taskmaster 库, 支持多种触发器)95%
防御规避QUIC 协议通信绕过传统检测 + DNS over HTTPS + SOCKS5 代理 + UPX 加壳90%
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称未知
C2协议?
C2基础设施?
🎯 威胁组织判定
?

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 解压与加载

行为: UPX 解压释放 12MB Go 原生代码至内存。初始化 Wazero WASM 运行时引擎和 QUIC 传输层。

证据: ?

2. 系统侦察

行为: 通过 WMI 查询 Win32_LogicalDisk(磁盘信息)和 Win32_Processor(CPU信息)。使用 DNS over HTTPS (cloudflare-dns.com, dns.google) 解析 C2 域名, 规避 DNS 监控。检查 LSASS 进程存在性。

证据: ?

3. C2 连接建立

行为: 通过 QUIC(HTTP/3)协议连接 C2 服务器, 使用 TLS 1.3 加密(NIST P-256 ECDSA)。支持 WebSocket 协议升级和 SOCKS5 代理隧道。QUIC 使用 UDP 443 端口, 绕过传统 TCP/TLS 检测。

证据: ?

4. 浏览器与凭据窃取

行为: 遍历 Chrome/Chrome SxS/Firefox/Comodo IceDragon/Elements Browser/Sputnik 浏览器配置目录。从 Firefox NSS 数据库查询 a11/a102 表窃取登录凭据。通过 DuplicateTokenEx + WTSQueryUserToken 进行令牌窃取。尝试访问 LSASS 进程内存。扫描 Steam 配置目录。

证据: ?

5. 持久化与载荷执行

行为: 通过 Task Scheduler COM 接口 (capnspacehook/taskmaster) 创建计划任务实现持久化。支持多种触发器: Boot/Logon/Time/Event/Registration/Weekly/Daily。通过 wazero WASM 运行时动态加载和执行任意 WebAssembly 模块化载荷。

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
UPX 5.02 LZMA 加壳YES总熵 7.99992, UPX1 段熵 7.99994, 已成功解压低 — UPX 可被自动检测
Go 语言编译(Plan9 ABI)YESCAPA + Ghidra 反编译均受限, 增加逆向分析难度
QUIC 协议 C2YESUDP 443 端口, 绕过传统 TCP/TLS 检测和中间件审查
DNS over HTTPSYES使用 Cloudflare (1.1.1.1) 和 Google DNS, 绕过 DNS 监控

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
Go 语言编译(Plan9 ABI) — Ghidra 反编译受限, 未执行。字符串分析揭示完整功能链。

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
???
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信
⏭️ Cron 跳过 QEMU 动态执行。如需动态分析, 建议在 Windows 沙箱中执行, 重点监控 UDP 443 流量、Task Scheduler 变更、浏览器配置目录访问。

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
Go Build InfoGo build ID: u7ZQnN-MtLJqJ81kowNe/...编译指纹Go 源码构建标识, 可用于追踪构建环境MEDIUM
Go Modulegithub.com/quic-go/quic-goC2 框架QUIC(HTTP/3)协议库, C2 通信核心CRITICAL
Go Modulegithub.com/tetratelabs/wazero v1.8.2执行引擎WebAssembly 运行时, 支持动态载荷CRITICAL
Go Modulegithub.com/gorilla/websocket v1.5.3隧道协议WebSocket 隧道HIGH
Go Modulegithub.com/capnspacehook/taskmaster持久化Task Scheduler 操作库HIGH
Stringsfailed to find LSASS process凭据窃取LSASS 进程检测与凭据转储CRITICAL
Stringscall native DuplicateTokenEx令牌窃取SYSTEM 权限令牌窃取CRITICAL
Stringsa11, a102 from nssPrivate凭据窃取Firefox NSS 数据库窃取CRITICAL
StringsRoaming\Mozilla\Firefox\Profiles攻击路径Firefox 浏览器配置目录HIGH
StringsLocal\Google\Chrome SxS\User Data攻击路径Chrome Canary 浏览数据HIGH

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

Go Build ID: u7ZQnN-MtLJqJ81kowNe/gy79eCRypvFeAEuR8kdc/ZOJmiAkHNBnrk61JpF7D/8aAU95CcHUMEg3niAgk9
Go 模块依赖: quic-go + wazero v1.8.2 + gorilla/websocket v1.5.3 + taskmaster
QUIC 协议: HTTP/3 over UDP 443
DNS over HTTPS: cloudflare-dns.com / dns.google

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族Go QUIC/WASM RAT (未命名高级后门)
威胁级别CRITICAL
置信度98% — 分析不完整
关联组织未归因
目标平台x86 (32-bit)
感染链位置待确定

⚡ 综合判定

?