| 分类 | 标签 | 置信度 |
|---|---|---|
| 反调试 | IsDebuggerPresent + NtQueryInformationProcess 双重检测 | HIGH |
| 反沙箱 | Thread.Sleep 延迟执行 | MEDIUM |
| 进程执行 | Process.Start + CreateNoWindow 隐藏窗口执行 | HIGH |
| 数据库访问 | OleDbConnection / OleDbCommand OLE DB 连接 | MEDIUM |
| 动态加载 | Assembly.Load + AppDomain.AssemblyResolve | HIGH |
| 代码混淆 | ConfuserEx v1.0.1 混淆器 | HIGH |
| .NET 平台 | Mono/.Net assembly, CLR v4.0.30319 | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | 未知 |
| C2协议 | ? |
| C2基础设施 | ? |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
N/A
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 初始化与反调试检测 — 调用 IsDebuggerPresent/NtQueryInformationProcess 检测调试器,若发现则通过 Environment.FailFast 立即终止
证据: ?
行为: 沙箱延迟对抗 — Thread.Sleep 延迟执行,对抗自动化沙箱分析
证据: ?
行为: 动态程序集加载 — 通过 Assembly.Load 从嵌入资源解密并加载核心载荷,使用 AssemblyResolve 事件处理依赖
证据: ?
行为: 持久化与进程执行 — 使用 Process.Start 执行任意命令(CreateNoWindow=True 隐藏窗口),可能通过 OLE DB 连接数据库窃取信息
证据: ?
行为: 数据窃取 — OleDbConnection 连接到外部数据库,可能用于数据回传
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反调试-IsDebuggerPresent | TRUE | kernel32.dll!IsDebuggerPresent API调用 | 低 |
| 反调试-NtQueryInformationProcess | TRUE | ntdll.dll!NtQueryInformationProcess 进程信息查询 | 中 |
| 反调试-Debugger.IsAttached | TRUE | System.Diagnostics.Debugger.IsAttached 托管检测 | 低 |
| 反沙箱-Thread.Sleep | TRUE | 延迟执行对抗动态分析 | 低 |
| 代码混淆-ConfuserEx | TRUE | v1.0.1 控制流混淆+符号重命名+资源加密 | 高 |
| 动态加载-Assembly.Load | TRUE | 运行时动态加载程序集 | 中 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | 0 | 0 |
N/A
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 嵌入资源 | BKz#8$Bu'1PINrpzd!\lkTRd!.resources | 加密资源 | ConfuserEx 加密的核心载荷资源 | HIGH |
| 嵌入资源 | \,n\&auz3^HUvFH@1bFPI)7l2K.resources | 加密资源 | 第二个加密资源 | HIGH |
| 字符串表 | ConfuserEx v1.0.1 | 混淆器标识 | 确认混淆工具及版本 | MEDIUM |
| 字符串表 | ConsoleApp9.exe | 原始文件名 | 编译前原始程序集名称 | LOW |
| 字符串表 | IsDebuggerPresent | 反调试API | 调试器检测 | HIGH |
| 字符串表 | NtQueryInformationProcess | 反调试API | Native 调试器检测 | HIGH |
| 字符串表 | OleDbConnection | 数据库API | OLE DB 数据库连接 | MEDIUM |
| 字符串表 | System.Data.OleDb | 命名空间 | 数据库命名空间引用 | MEDIUM |
?
— — — 未生成
| 判定结果 | 待判定 |
| 恶意类型 | 待分类 |
| 恶意家族 | 未归因 |
| 威胁级别 | MEDIUM |
| 置信度 | 85% — 分析不完整 |
| 关联组织 | 未知 |
| 目标平台 | PE32 (Intel 80386, .NET assembly) |
| 感染链位置 | 待确定 |
?