该样本是一个 .NET 远程访问木马 (RAT),使用 VB.NET 编译,编译于 2020-02-24 20:14:23。
虽然未被 DIE 明确识别为已知家族,但其导入的 System.Net.Sockets.TcpClient 和 Microsoft.Win32.RegistryProxy 明确指示了 RAT 功能: TCP C2 通信 + 注册表持久化。
引用 screen, opera, trust 表明具备屏幕监控和浏览器操作能力。
SHA256: caaa5263db4330c246e82a67c5f0773c...
| 分类 | 标签 | 置信度 |
|---|---|---|
| 威胁类型 | 远程访问木马 (RAT) | HIGH |
| 家族 | 未知 (可能为定制RAT) | MEDIUM |
| 编译器 | VB.NET (CLR 2.0) | MEDIUM |
| C2通信 | TcpClient (TCP) | HIGH |
| 注册表操作 | RegistryProxy | HIGH |
| 屏幕监控 | 是 (screen) | HIGH |
| 文件格式 | PE32 .NET Assembly | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 |
| 别名 | N/A |
| 动机 | 经济利益 |
| 目标行业 | 个人用户 |
| 活动名称 | N/A |
| C2协议 | TCP |
| C2基础设施 | 未知 (编码存储) |
未检出持久化行为。
(无 ASCII 回退)
| TcpClient | TCP | 可变 | 编码C2 |
C2配置编码存储。需.NET反编译提取完整配置。
| 协议 | TCP |
| 端口 | 编码存储 |
| 地址/Domain | 编码存储 |
| IP | 编码存储 |
| 加密 | 可能编码 |
| 用途 | 远程控制 |
| API引用 | System.Net.Sockets.TcpClient |
| 证书 | N/A |
启动→注册表(<1s)→C2连接(1-3s)→指令循环
典型RAT C2模式: TCP自定义协议 + 可能使用动态DNS。
.text (MSIL) / .rsrc
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 5.40 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: .NET运行时启动
证据: _CorExeMain
行为: 通过RegistryProxy修改注册表实现持久化
证据: Microsoft.Win32.RegistryProxy
行为: 通过TcpClient建立TCP C2连接
证据: System.Net.Sockets.TcpClient
行为: 接收C2指令, 执行文件/进程/屏幕操作
证据: screen + Process + Thread
PERSIST→CONNECT→EXECUTE→LOOP
启动 <1s. C2连接 1-3s.
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
高度恶意 (RAT + 注册表持久化 + 屏幕监控)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反调试 | 可能 | .NET RAT标准 | Medium |
| 反VM | 可能 | 标准 | Medium |
| 混淆 | 否 | VB.NET原生 | Easy |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| N/A | N/A | N/A |
Main→RegistryPersist→ConnectC2→CommandLoop
| QEMU 模式 | 跳过 (.NET RAT) |
| 网络隔离 | N/A |
| 执行结果 | N/A |
| C2 数据 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .NET Metadata | System.Net.Sockets.TcpClient | C2通信 | TCP连接C2服务器 | HIGH |
| .NET Metadata | Microsoft.Win32.RegistryProxy | 持久化 | 注册表操作自启动 | HIGH |
| .NET Metadata | System.Diagnostics.Process | 进程管理 | 启动/管理进程 | MEDIUM |
TcpClient + RegistryProxy + screen = RAT功能确认。虽无已知家族指纹,但技术特征典型。
System.Net.Sockets.TcpClient — TCP C2通信Microsoft.Win32.RegistryProxy — 注册表自启动screen — 远程屏幕捕获rule DotNet_RAT_Generic { strings: $t1 = "TcpClient" $t2 = "RegistryProxy" $t3 = "System.Net.Sockets" condition: all of them }
| 判定结果 | 恶意 |
| 恶意类型 | 远程访问木马 (RAT) — .NET/VB.NET |
| 恶意家族 | 未知 .NET RAT |
| 威胁级别 | HIGH |
| 置信度 | 80% — TcpClient + RegistryProxy + 多线程 = RAT行为确认 |
| 关联组织 | 未知 |
| 目标平台 | Windows x86/.NET Framework 2.0 |
| 感染链位置 | Stage 0/1 RAT植入体 |
?