§1 📋 样本概要信息
SHA256
04171247bc9c2c317951debf194b3b80ce37d015131e8c569aaf9d39b810b9f2
MD5
7f35f37546899c2bcc2f0e97248c925f
文件类型
PE32+ executable (console) x86-64, for MS Windows
编译器
Microsoft Linker (14.36.35226) — MSVC 2022
📌 概要
该样本为 MSVC 2022 编译的极小型 64 位 Windows 下载器(仅 13KB)。所有敏感 API 字符串使用 XOR 0xDA 密钥加密,运行时动态解密。
核心恶意行为:
XOR 0xDA 字符串混淆:所有 API 名称(WinHTTP、文件操作、进程创建)均经 XOR 加密
WinHTTP 下载:完整的 WinHTTP API 链 — WinHttpOpen → WinHttpConnect → WinHttpOpenRequest → WinHttpSendRequest → WinHttpReceiveResponse → WinHttpReadData
文件写入:CreateFileA → WriteFile,将下载的 DLL 写入磁盘
载荷执行:rundll32.exe 执行下载的 DLL
内存分配:VirtualAlloc 分配可执行内存
反调试:rdtsc 指令检测调试器时间开销
自删除:DeleteFileA + MoveFileExA 删除自身痕迹
XOR 解密 API 字符串(密钥 0xDA):winhttp.dll, WinHttpOpen, WinHttpConnect, WinHttpOpenRequest, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpReadData, WinHttpQueryHeaders, WinHttpSetOption, WinHttpCloseHandle, rundll32.exe, kernel32.dll, shell32.dll, CreateFileA, WriteFile, CloseHandle, VirtualAlloc, VirtualFree, CreateProcessA, DeleteFileA, MoveFileExA, GetModuleFileNameA, CreateDirectoryA, SHGetFolderPathA
★ §3b 🌐 C2 架构分析
通联关系图
graph LR
A[04171247 下载器] -->|XOR 0xDA 解密| B[API 字符串]
A -->|WinHTTP GET| C[zewaplus.club/telep.club]
C -->|DLL 载荷| D[本地文件]
D -->|rundll32.exe| E[第二阶段执行]
A -->|DeleteFileA| F[自删除]
📋 ASCII 文本视图 (点击展开)
🌐 C2 通信深度分析
🔬 C2 地址分析技术细节:
C2 URL 使用 XOR 0xDA 加密存储在 .rdata 段。部分解码结果损坏,但域名 zewaplus.club 和 telep.club 可辨识。
通道 1: 载荷下载通道
| 协议 | HTTPS (WinHTTP) |
| 端口 | 443 |
| 地址/Domain | zewaplus.club / telep.club (XOR 加密,部分损坏) |
| IP | 未解析 |
| 加密 | HTTPS (TLS) |
| 用途 | 下载第二阶段 DLL 载荷 |
| API引用 | WinHttpOpen, WinHttpConnect, WinHttpOpenRequest, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpReadData |
| 证书 | 未知 |
C2 通信时序
下载后立即执行
⚠ C2 基础设施评估
C2 基础设施与样本 00cc775f 共享 zewaplus.club 域名,可能属于同一攻击活动。
📌 ATT&CK 映射: T1071.001 (Web 协议), T1105 (工具传输), T1218.011 (Rundll32)
§5 ⚙️ 反汇编与行为流程
行为执行流
01.启动 → XOR 0xDA 解密所有 API 字符串
02.rdtsc 反调试检测
03.GetModuleFileNameA + SHGetFolderPathA 获取路径
04.WinHttpOpen → WinHttpConnect → WinHttpOpenRequest → 下载 DLL
05.CreateFileA → WriteFile → 保存 DLL 到磁盘
06.CreateProcessA → rundll32.exe <dll_path>
07.DeleteFileA + MoveFileExA → 自删除
§7 🔬 深度行为分析
行为阶段拆解
Phase 1: 字符串解密
行为: XOR 0xDA 解密所有 API 名称
证据: XOR key 0xDA 在 .data 段
Phase 2: 反调试
行为: rdtsc 指令检测调试器
证据: Ghidra 反编译中的 rdtsc 调用
Phase 3: 环境准备
行为: 获取自身路径和系统文件夹
证据: GetModuleFileNameA, SHGetFolderPathA
Phase 4: 载荷下载
行为: WinHTTP 下载远程 DLL
证据: WinHttpOpen → WinHttpReadData API 链
Phase 5: 载荷执行
行为: rundll32.exe 执行下载的 DLL
证据: CreateProcessA + rundll32.exe
Phase 6: 自删除
行为: 删除自身可执行文件
证据: DeleteFileA + MoveFileExA
协议/行为状态机
未构建
§13 📦 IOC 汇总
IOC 字符串
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
| .data (XOR 0xDA) | winhttp.dll | DLL 加载 | WinHTTP API 库 | HIGH |
| .data (XOR 0xDA) | WinHttpOpen | 网络 API | 初始化 WinHTTP 会话 | HIGH |
| .data (XOR 0xDA) | WinHttpConnect | 网络 API | 连接远程服务器 | HIGH |
| .data (XOR 0xDA) | WinHttpOpenRequest | 网络 API | 创建 HTTP 请求 | HIGH |
| .data (XOR 0xDA) | WinHttpSendRequest | 网络 API | 发送 HTTP 请求 | HIGH |
| .data (XOR 0xDA) | WinHttpReceiveResponse | 网络 API | 接收 HTTP 响应 | HIGH |
| .data (XOR 0xDA) | WinHttpReadData | 网络 API | 读取 HTTP 响应数据 | HIGH |
| .data (XOR 0xDA) | rundll32.exe | 执行 | 执行下载的 DLL | HIGH |
| .data (XOR 0xDA) | VirtualAlloc | 内存分配 | 分配可执行内存 | HIGH |
| .data (XOR 0xDA) | CreateProcessA | 进程创建 | 创建新进程执行载荷 | HIGH |
| .data (XOR 0xDA) | DeleteFileA | 自删除 | 删除自身文件 | HIGH |
| .data (XOR 0xDA) | MoveFileExA | 自删除 | 移动/删除文件 | HIGH |
| Ghidra 反编译 | rdtsc | 反调试 | 时间戳计数器检测调试器 | HIGH |
📌 关键 IOC 解读
所有 API 字符串使用 XOR 0xDA 加密存储。C2 URL 也经过 XOR 加密,解码后部分损坏(可能是多密钥或对齐问题)。关联域名 zewaplus.club 和 telep.club 与之前分析的样本 00cc775f 共享相同基础设施。
⚠ 高威胁 IOC 汇总
下载 API 链: WinHttpOpen → WinHttpConnect → WinHttpOpenRequest → WinHttpSendRequest → WinHttpReceiveResponse → WinHttpReadData — 完整 WinHTTP 下载流程
载荷执行: rundll32.exe — DLL 执行
反调试: rdtsc 指令 — 检测调试器时间开销
自删除: DeleteFileA + MoveFileExA — 删除自身痕迹
文件哈希: 04171247bc9c2c317951debf194b3b80ce37d015131e8c569aaf9d39b810b9f2 — 样本 SHA256
文件哈希: 7f35f37546899c2bcc2f0e97248c925f — 样本 MD5
网络 IOC
- C2 域名zewaplus[.]club
- C2 域名telep[.]club
- 协议HTTPS (WinHTTP)
- 执行方式rundll32.exe
C2 URL 经 XOR 0xDA 加密,解码后部分损坏。域名 zewaplus.club 和 telep.club 与关联样本 00cc775f 共享。
主机 IOC
- 文件哈希 SHA25604171247bc9c2c317951debf194b3b80ce37d015131e8c569aaf9d39b810b9f2
- 文件哈希 MD57f35f37546899c2bcc2f0e97248c925f
- XOR 密钥0xDA
- 执行进程rundll32.exe
- 自删除DeleteFileA + MoveFileExA
YARA 检测规则
未生成