⬇ Download sample (a5857966.zip)

🔴 恶意 — 无壳 | 签名: 无 | NjRAT 家族

a585796634217ff4ab444ea95d43a01a1aa4b3a280b41eaea0e42223e491efae
MD5 a0bc75d72a1f793ef46893f919ef5791  |  大小 35.5 KB  |  来源 2020-02-25.zip  |  分析日期 2026-08-07
NjRAT VB.NET .NET CLR 2.0 屏幕监控 浏览器窃取 Trust
88%
置信度评分
NjRAT / NjWorm

§1 📋 样本概要信息

SHA256
a585796634217ff4ab444ea95d43a01a1aa4b3a280b41eaea0e42223e491efae
MD5
a0bc75d72a1f793ef46893f919ef5791
文件大小
35.5 KB
文件类型
PE32 .NET Assembly (GUI)
目标架构
x86
位宽
32-bit
字节序
LE
编译器
VB.NET (CLR v2.0.50727)
链接方式
Managed (.NET Framework 2.0)
加壳/保护
无壳 (VB.NET原生)
入口点
mscoree.dll!_CorExeMain
编译时间戳
2020-02-18 17:12:37
子系统
Windows GUI
数字签名
无签名
📌 概要

该样本被 DIE 识别为 NjRAT (NjWorm) 变种,使用 VB.NET 和 .NET Framework 2.0 编译。

编译于 2020-02-18 17:12:37,大小 35.5 KB。

NjRAT 是中东地区广泛使用的远程访问木马,功能包括: 远程Shell、文件管理、屏幕监控、键盘记录、摄像头访问、密码窃取等。

该变种引用了 screen, chrome, opera, trust 等关键词, 表明具备屏幕监控和浏览器凭据窃取能力。SHA256: a585796634217ff4ab444ea95d43a01a...

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型远程访问木马 (RAT)HIGH
家族NjRAT / NjWormHIGH
编译器VB.NET (CLR 2.0)MEDIUM
屏幕监控HIGH
浏览器窃取Chrome, OperaHIGH
文件格式PE32 .NET AssemblyMEDIUM
📌 证据→推理→结论
VB.NET → Socket → GenerateCode → Screen + Chrome/Opera → C2通信

威胁情报

字段
关联组织未知 (中东地区广泛使用)
别名NjRAT, NjWorm, Bladabindi
动机经济利益 / 网络犯罪 / 间谍活动
目标行业个人用户 / 政府 / 企业
活动名称2020年 NjRAT 持续活跃
C2协议TCP (NjRAT自定义)
C2基础设施动态DNS + VPS (no-ip等)
🎯 威胁组织判定
NjRAT起源于中东地区,广泛用于网络犯罪和间谍活动。非特定APT归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[NjRAT Client] -->|TCP| B[NjRAT Panel] B -->|远程指令| A A -->|屏幕/凭据| B
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

NjRAT协议TCP自定义可变端口编码C2
🔬 C2 地址分析技术细节:

C2配置编码存储于.NET资源中。NjRAT通常使用动态DNS (no-ip等)。

通道 1: NjRAT C2信道

协议TCP (NjRAT协议)
端口编码存储
地址/Domain编码存储于.NET字符串
IP编码存储
加密编码/简单加密
用途远程控制 + 数据窃取
API引用System.Net.Sockets (TCP)
证书N/A

C2 通信时序

启动→C2连接(1-3s)→屏幕捕获→指令循环

⚠ C2 基础设施评估

NjRAT广泛使用免费动态DNS服务和廉价VPS。

📌 ATT&CK 映射: T1095, T1573

§4 🏗️ 结构分析

段/节区布局

.text (MSIL) / .rsrc (.NET Resources)

熵值分析

段/节区熵值判定
.text5.50正常
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 启动

行为: .NET运行时加载, 初始化

证据: _CorExeMain

2. C2连接

行为: 通过TCP连接到NjRAT面板

证据: System.Net.Sockets

3. 屏幕监控

行为: 捕获屏幕截图并回传C2

证据: screen引用(3次)

4. 浏览器窃取

行为: 提取Chrome/Opera保存的密码

证据: chrome + opera引用

5. 远程控制

行为: 接收并执行C2指令

证据: Thread + GenerateCode

协议/行为状态机

INIT→CONNECT→CAPTURE→LOOP

📌 行为时序总结

启动 <1s. C2连接 1-3s.

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

高度恶意 (RAT + 屏幕监控 + 凭据窃取)

§9 🎯 ATT&CK 映射

Collection
Screen Capture
screen(3)
Credential Access
Credentials from Web Browsers
chrome + opera
Command and Control
Non-Application Layer Protocol
NjRAT自定义TCP
Execution
Native API
Thread + GeneratedCode

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
反调试可能.NET RAT标准Medium
反VM可能NjRAT标准Medium
混淆VB.NET原生Easy
无显著反分析技术。NjRAT通常依赖简单混淆而非专业保护。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/AN/AN/A
📂 调用链拓扑 (点击展开)
Main→ConnectC2→[ScreenCap|BrowserSteal]→CommandLoop

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (.NET RAT)
网络隔离N/A
执行结果N/A
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.NET MetadataGenerateCode / CreateInstance代码生成动态代码执行HIGH
.NET Metadatascreen(3) + chrome + opera信息窃取屏幕+浏览器凭据窃取CRITICAL

📌 关键 IOC 解读

VB.NET + DIE NjRAT指纹 + screen/chrome/opera引用 = 高置信度。

⚠ 高威胁 IOC 汇总

DIE识别: NjRAT(Unknown) — DIE恶意软件指纹匹配
浏览器窃取: chrome, opera — 浏览器凭据窃取目标
屏幕监控: screen — 远程屏幕捕获

网络 IOC

  • 协议TCP (NjRAT自定义)

主机 IOC

  • SHA256a585796634217ff4ab444ea95d43a01a1aa4b3a280b41eaea0e42223e491efae
  • 文件类型PE32 .NET (VB.NET)
  • 编译时间2020-02-18 17:12:37

YARA 检测规则

rule NjRAT_VB_NET { strings: $n1 = "NjRAT" nocase $n2 = "System.Net.Sockets" $n3 = "GenerateCode" condition: 2 of them }

§14 📋 最终判定

判定结果恶意
恶意类型远程访问木马 (RAT) — .NET/VB.NET
恶意家族NjRAT / NjWorm
威胁级别HIGH
置信度88% — DIE NjRAT指纹 + 典型行为特征
关联组织未知 (中东地区活跃的RAT)
目标平台Windows x86/.NET Framework 2.0
感染链位置Stage 0/1 RAT植入体

⚡ 综合判定

?