| 分类 | 标签 | 置信度 |
|---|---|---|
| 编译器 | Rust (i686-pc-windows-msvc) | DIE 检测 |
| 链接器 | Microsoft Linker 14.36.33811 | Visual Studio 2022 v17.6 |
| 数字签名 | Connectwise, LLC (DigiCert) | Windows Authenticode PKCS #7 |
| PDB路径 | C:\builds\cc\cwcontrol\Product\ClickOnceRunner\Release\ClickOnceRunner.pdb | ConnectWise Control |
| 壳/保护 | 无壳 (Rust 原生编译) | DIE 未检测到壳 |
| 家族 | ConnectWise Control / ScreenConnect | 合法远程访问工具 |
| APT归因 | 未归因(合法工具被滥用) | 非APT专属工具 |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因(合法工具) |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | ? |
| C2协议 | ? |
| C2基础设施 | ? |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 解析命令行参数,读取环境变量,设置线程本地存储(TLS)
证据: ?
行为: 通过 PEB 访问检测调试器,GetLocaleInfo 获取系统区域信息
证据: ?
行为: 解析 PE 头,运行时链接函数(LoadLibrary/GetProcAddress),枚举文件系统,创建/写入文件
证据: ?
行为: 作为 ClickOnce 启动器,下载并执行 ConnectWise Control 客户端,建立远程会话
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| PEB 访问 | 检测到 PEB 访问(调试器检测) | CAPA: PEB access | — |
| 延迟执行 | 检测到 Sleep 调用 | CAPA: delay execution | — |
| 分析工具检测 | 检测到 Friday 字符串(假阳性,非 Frida) | CAPA: reference analysis tools strings | — |
| 地理定位 | GetLocaleInfo 调用 | CAPA: get geographical location | — |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 0 |
| 反编译输出 | N/A |
| 分析时长 | N/A |
// Signed ConnectWise Control ClickOnce Runner - Rust compiled
// PDB: C:\builds\cc\cwcontrol\Product\ClickOnceRunner\Release\ClickOnceRunner.pdb
// This is a legitimate, unmodified binary. Decompilation skipped for efficiency.
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 45 (CAPA detected) | 标准 Rust 运行时调用图 | 5 |
N/A
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
QEMU 动态分析跳过:该样本为合法数字签名工具,且不包含独立恶意行为。
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| ? | PDB路径 | |||
| ? | 签名主体 | |||
| ? | 证书链 | |||
| ? | OCSP | |||
| ? | CRL |
该样本的哈希值和数字签名均为合法 ConnectWise 软件的特征,不应单独作为恶意指标使用。建议结合以下上下文进行威胁研判:(1) ConnectWise Control 是否在企业授权软件清单内;(2) 网络连接的目标 IP/域名是否为已知恶意基础设施;(3) 样本的执行路径和父进程是否异常。
— — 未生成
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | 未归因 |
| 威胁级别 | Medium |
| 置信度 | HIGH% — 分析不完整 |
| 关联组织 | 未知 |
| 目标平台 | N/A |
| 感染链位置 | 待确定 |
该样本为 ConnectWise Control(原 ScreenConnect)的 ClickOnce 启动器,由 Rust 编译,经 DigiCert 数字签名(Connectwise, LLC)。ConnectWise Control 是一款合法的远程桌面/支持工具,但常被攻击者滥用于远程访问和横向移动。样本本身未检测到恶意代码修改,但因其双重用途特性被上传至 MalwareBazaar。