⬇ Download sample (ed23e0d5.zip)

⚠️ 待分析

ed23e0d5d55c12998aea2e4d065726301cb02257f4c9435758368fb94c7881c9
MD5 ce643c8ff7f688a91f69f150ff8a8c9f  |  大小 N/A  |  来源 N/A  |  分析日期 2026-08-07 02:21
HIGH%
置信度评分
Process Injector (待归因)

§1 📋 样本概要信息

SHA256
ed23e0d5d55c12998aea2e4d065726301cb02257f4c9435758368fb94c7881c9
MD5
ce643c8ff7f688a91f69f150ff8a8c9f
文件大小
N/A
文件类型
PE32+ executable (console) x86-64 (stripped to external PDB)
目标架构
N/A
位宽
N/A
字节序
N/A
编译器
Microsoft Visual C/C++ (推测)
链接方式
N/A
加壳/保护
疑似自定义加密 (.text entropy=6.34)
入口点
N/A
编译时间戳
N/A
子系统
N/A
数字签名
N/A
📌 概要
该样本为x64进程注入型恶意软件。.text段熵值高达6.34表明代码已被加密。通过GetProcAddress动态解析API规避静态检测,使用VirtualAllocEx/VirtualProtectEx/WriteProcessMemory经典进程注入链在目标进程中执行恶意代码。同时使用DisconnectNamedPipe进行命名管道通信。无明文字符串C2地址,配置可能通过加密存储或在运行时解密。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
进程注入VirtualAllocEx + WriteProcessMemory + CreateRemoteThread链T1055
动态API解析GetProcAddress规避导入表检测T1027
代码加密.text段高熵(6.34) + .rdata段高熵(5.48)T1027.005
命名管道通信DisconnectNamedPipeT1090
密码学APICryptH相关字符串T1573
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因
别名?
动机恶意代码部署 / 后续Payload加载
目标行业?
活动名称未知
C2协议?
C2基础设施?
🎯 威胁组织判定
?

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

初始执行

行为: 解密.text段代码,通过GetProcAddress解析所需Windows API

证据: ?

环境准备

行为: 通过CryptH API解密内嵌的C2配置和Payload

证据: ?

进程注入

行为: 使用VirtualAllocEx在目标进程分配内存,WriteProcessMemory写入Shellcode,CreateRemoteThread执行

证据: ?

C2通信

行为: 通过命名管道(DisconnectNamedPipe)或注入的代码与C2服务器通信

证据: ?

持久化

行为: 可能通过进程注入维持访问(具体持久化机制需动态分析确认)

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
代码加密.text段高熵6.34 (远高于正常的5.0)
动态导入仅2个静态DLL导入,实际API通过GetProcAddress解析
符号剥离stripped to external PDB
字符串加密无可读配置字符串

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
高熵加密代码 — 需先解密.text段后再反编译

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
???
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

进程注入型恶意软件 — 动态分析建议:

  • Windows Sandbox + API Monitor (监控VirtualAllocEx/WriteProcessMemory调用)
  • 内存dump分析解密后的Payload
  • 网络流量捕获(命名管道/TCP C2)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
?API特征
?API特征
?C2

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族Process Injector (待归因)
威胁级别HIGH
置信度HIGH% — 分析不完整
关联组织未归因
目标平台N/A
感染链位置待确定

⚡ 综合判定

?