该样本被 DIE (Detect It Easy) 识别为 RevengeRAT 0.3 变种,使用 VB.NET 和 .NET Framework 2.0 (CLR v2.0.50727) 编译。
编译于 2020-02-06 20:01:35,大小 17.5 KB。
RevengeRAT 是知名的商业化远程访问木马,功能包括: 远程桌面控制、文件管理、进程管理、注册表操作、键盘记录、密码窃取、屏幕监控等。
该变种使用 CodeDom Compiler 动态编译技术,可能用于绕过静态检测。
SHA256: acec05fb087440c24b6ac8a15051b8fc...
| 分类 | 标签 | 置信度 |
|---|---|---|
| 威胁类型 | 远程访问木马 (RAT) | HIGH |
| 家族 | RevengeRAT 0.3 | HIGH |
| 编译器 | VB.NET (CodeDom Compiler, CLR 2.0) | MEDIUM |
| 持久化 | 可能 (Mutex + Thread) | MEDIUM |
| 文件格式 | PE32 .NET Assembly | MEDIUM |
| 互斥体 | 是 | MEDIUM |
| 注册表操作 | 是 | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 (商业化RAT, 非APT) |
| 别名 | RevengeRAT, Revenge |
| 动机 | 经济利益 / 网络犯罪 |
| 目标行业 | 个人用户 / 中小企业 |
| 活动名称 | 2020年 RevengeRAT 传播 |
| C2协议 | TCP (RevengeRAT自定义) |
| C2基础设施 | 编码C2 (常使用动态DNS + VPS) |
未检出持久化行为。
(无 ASCII 回退)
| RevengeRAT协议 | 自定义TCP | 动态端口 | 编码C2地址 |
C2配置通过编码/加密存储于.NET资源中,需反编译提取。RevengeRAT标准格式: host|port|...|...
| 协议 | TCP (自定义协议) |
| 端口 | 加密/编码存储 |
| 地址/Domain | 编码存储于.NET字符串资源 |
| IP | 编码存储 (需反编译提取) |
| 加密 | 编码/加密 (RevengeRAT标准) |
| 用途 | 远程控制命令 + 数据回传 |
| API引用 | TcpClient, System.Net.Sockets (RevengeRAT协议) |
| 证书 | N/A (TCP非TLS) |
启动→互斥检查(<1s)→C2连接(1-3s)→指令循环(持续)
RevengeRAT广泛使用动态DNS和云VPS作为C2基础设施。
.text (MSIL bytecode) / .rsrc (.NET Resources)
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 5.80 | 正常 (.NET MSIL) |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: .NET运行时加载, 初始化RAT配置
证据: _CorExeMain → Main()
行为: 通过Mutex确保只运行一个实例
证据: ReleaseMutex
行为: 建立到C2服务器的TCP连接
证据: System.Net.Sockets (TcpClient)
行为: 注册表/Startup自启动
证据: get_Registry / Startup
行为: 等待C2指令执行远程控制操作
证据: Thread + STAThreadAttribute
INIT→MUTEX→CONNECT→PERSIST→COMMAND_LOOP
启动: <1s. C2连接: 1-3s.
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
高度恶意 (RAT远程控制 + 数据窃取)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 反调试 | 可能 | .NET RAT 常见包含环境检测 | Medium |
| 反VM | 可能 | .NET RAT 常见包含VM检测 | Medium |
| 混淆/加壳 | 否 | VB.NET CodeDom原生编译,无壳 | Easy |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A (.NET IL, 非原生代码) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| N/A (.NET Managed) | N/A | N/A |
.NET: Main→CheckMutex→DecryptConfig→ConnectC2→InstallPersist→CommandLoop
| QEMU 模式 | 跳过 (.NET RAT, 无安全沙箱) |
| 网络隔离 | N/A |
| 执行结果 | 未执行动态分析 |
| C2 数据 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .NET Metadata | System.Net.Sockets | 网络库 | TCP C2通信 | HIGH |
| .NET Metadata | System.Threading (Thread/ReleaseMutex/ThreadStart) | 线程管理 | 多线程RAT功能 | MEDIUM |
| .NET Metadata | get_ExecutablePath | 文件操作 | 持久化自复制 | MEDIUM |
VB.NET + CodeDom Compiler + CLR 2.0 + DIE RevengeRAT 指纹 = 高置信度。
RevengeRAT(0.3) — Detect It Easy 恶意软件指纹匹配VB.NET + CodeDom Compiler + CLR 2.0.50727 — RevengeRAT典型编译特征rule RevengeRAT_VB_NET { strings: $r1 = "CodeDom" $r2 = "System.Net.Sockets" $r3 = "ReleaseMutex" $r4 = "ThreadStart" condition: 3 of them }
| 判定结果 | 恶意 |
| 恶意类型 | 远程访问木马 (RAT) — .NET/VB.NET |
| 恶意家族 | RevengeRAT |
| 威胁级别 | HIGH |
| 置信度 | 90% — DIE RevengeRAT 0.3指纹 + 行为模式高度确认 |
| 关联组织 | 未知 (商业化RAT) |
| 目标平台 | Windows x86/.NET Framework 2.0 |
| 感染链位置 | Stage 0/1 RAT植入体 |
?