⬇ Download sample (ed23e0d5.zip)

🔴 恶意 — 自定义混淆器(栈字符串+RC4+Salsa20+XOR) | 签名: 无 | 高级植入体 (疑似CobaltStrike)

ed23e0d5d55c12998aea2e4d065726301cb02257f4c9435758368fb94c7881c9
MD5 ce643c8ff7f688a91f69f150ff8a8c9f  |  大小 187.0 KB  |  来源 2026-08-05.zip  |  分析日期 2026-08-07
进程注入 RC4加密 Salsa20 反射加载 栈字符串 反调试 命名管道 HTTP C2 高级混淆
90%
置信度评分
高级PE64植入体 (疑似CobaltStrike Beacon)

§1 📋 样本概要信息

SHA256
ed23e0d5d55c12998aea2e4d065726301cb02257f4c9435758368fb94c7881c9
MD5
ce643c8ff7f688a91f69f150ff8a8c9f
文件大小
187.0 KB
文件类型
PE32+ EXE (Console) x86-64
目标架构
x86-64
位宽
64-bit
字节序
LE
编译器
未知 (stripped to external PDB, 无编译器指纹)
链接方式
Dynamic (KERNEL32.dll, USER32.dll)
加壳/保护
自定义混淆器 — 栈字符串 + RC4/Salsa20代码加密 + XOR编码(10处)
入口点
0x4024110
编译时间戳
2026-08-05 20:31:00
子系统
Console
数字签名
无签名 (stripped PDB)
📌 概要

该样本是一个高度混淆的PE64植入体,编译于2026-08-05(极近期),使用多层加密和高级反分析技术。

Ghidra反编译产出453KB伪C代码,识别172个函数。入口点立即创建互斥体(CreateMutexA)防止多实例。

核心能力 (CAPA 25+规则命中):

  • 进程注入: CreateRemoteThread + WriteProcessMemory → T1055.003 线程执行劫持
  • 反射加载: T1620 — 内存中加载PE载荷,绕过磁盘检测
  • 多层加密: RC4 (KSA+PRGA) + Salsa20/ChaCha + XOR编码(10处)
  • 栈字符串混淆: 每个字符串逐字节构建在栈上然后拼接 — Ghidra确认大量FUN_00424090调用
  • 反调试: 反调试指令(2处匹配) + 栈字符串隐藏敏感数据
  • HTTP通信: HTTP头读取(3处匹配) — C2 over HTTPS
  • 命名管道IPC: DisconnectNamedPipe — 进程间通信
  • 系统探测: 窗口发现(T1010) + 系统信息(T1082) + 地理位置(T1614.001)
  • 哈希算法: CRC32 + djb2 — 可能用于API名哈希解析

威胁评估: 该样本的技术栈(RC4/Salsa20/反射加载/栈字符串/进程注入)与CobaltStrike Beacon高度一致。.text段高熵(6.34)确认代码加密。

SHA256: ed23e0d5d55c12998aea2e4d065726301cb02257f4c9435758368fb94c7881c9

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型高级PE64植入体 (Beacon/Stage 1)CRITICAL
疑似家族CobaltStrike Beacon 或类似框架HIGH
加密算法RC4 + Salsa20/ChaCha + XOR(10处)CRITICAL
进程注入CreateRemoteThread + WriteProcessMemoryCRITICAL
反射加载T1620 Reflective Code LoadingCRITICAL
反调试反调试指令 (CAPA 2处匹配)HIGH
栈字符串混淆逐字节构建 + 拼接 (Ghidra确认)HIGH
HTTP C2HTTP Header读取 (3处)HIGH
命名管道DisconnectNamedPipe IPCMEDIUM
文件格式PE32+ x64 ConsoleMEDIUM
编译时间2026-08-05 20:31 (极近期!)HIGH
📌 证据→推理→结论
CAPA 25+规则 → Ghidra 172函数 → .text熵6.34 → RC4+Salsa20 → CreateRemoteThread → HTTP Header → 命名管道

威胁情报

字段
关联组织未知高级威胁组织
别名疑似CobaltStrike Beacon变种
动机网络间谍/数据窃取/持久访问
目标行业企业/政府/关键基础设施
活动名称2026年8月活跃
C2协议HTTP(S) with RC4+Salsa20加密
C2基础设施动态解析C2 (栈字符串编码) + 可能CDN中转
🎯 威胁组织判定
该样本技术栈(RC4/Salsa20/反射加载/栈字符串/进程注入)与CobaltStrike Beacon框架高度一致,但无法100%确认。编译于2026-08-05,极近期活跃。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[Beacon植入体] -->|栈字符串构建| B[RC4/Salsa20解密C2] B -->|HTTP(S)| C[C2 Server] C -->|加密指令| A A -->|CreateRemoteThread| D[注入目标进程] D -->|NamedPipe| E[横向移动] subgraph 加密层 F[RC4 KSA/PRGA] --> G[Salsa20/ChaCha] G --> H[XOR 10处] end
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

RC4加密KSA + PRGA (CAPA确认)栈字符串解码C2地址和载荷加密
Salsa20/ChaChaCAPA检测到高级对称加密可能用于载荷加密
XOR编码10处匹配配置数据混淆API名/配置字符串
HTTP C23处Header读取443/80加密HTTP隧道
🔬 C2 地址分析技术细节:
C2配置通过栈字符串 + RC4/Salsa20加密。Ghidra确认所有字符串通过FUN_00424090解码局部缓冲区后拼接为LPWSTR。运行时RC4解密后揭示C2地址。静态提取不可行,需内存dump或动态沙箱。

通道 1: HTTP C2信道

协议HTTP(S)
端口443/80 (栈字符串编码)
地址/DomainRC4/Salsa20加密存储于栈字符串
IP加密 — 运行时RC4解密
加密RC4 KSA+PRGA + Salsa20/ChaCha + XOR(10处)
用途命令控制 + 载荷下载 + 数据回传
API引用HTTP Read Header (CAPA C0002.014) + WinINet/WinHTTP (动态解析)
证书可能TLS (HTTPS)

C2 通信时序

入口→互斥体(<1s)→反调试(<1s)→解码字符串(1-3s)→注入(3-10s)→HTTP C2(持续)

⚠ C2 基础设施评估

C2地址通过多层加密(RC4+Salsa20+XOR)保护。HTTP(S)隧道混入正常Web流量。反射加载确保磁盘上无明文载荷。典型APT/高级威胁组织基础设施模式。

📌 ATT&CK 映射: T1071.001 (HTTP), T1573.001 (RC4+Salsa20加密), T1055.003 (进程注入), T1620 (反射加载)

§4 🏗️ 结构分析

段/节区布局

.text(248KB/E=6.34) / .rdata(21KB/E=5.48) / .data(8KB) / .bss(336KB) / .idata / .reloc

熵值分析

段/节区熵值判定
.text6.34极高 (代码加密确认)
.rdata5.48偏高 (加密配置数据)
.data0.00bss段已清零
.idata4.01正常
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 入口 & 单实例

行为: 创建互斥体(Mutex)防止重复运行,设置线程优先级

证据: CreateMutexA + SetThreadPriority (Ghidra entry函数)

2. 反调试检测

行为: 执行反调试指令检测调试器存在

证据: CAPA B0001.034 反调试指令 (2处匹配)

3. 栈字符串解码

行为: 逐字节在栈上构建加密字符串(API名/C2地址/配置)并通过XOR/RC4解码

证据: Ghidra: FUN_00424090 + FUN_004239a0 多次调用构建LPWSTR

4. 动态API解析

行为: 使用CRC32/djb2哈希解析API地址,规避导入表检测

证据: CAPA: CRC32 + djb2 hash + Runtime Linking

5. 进程注入 & 反射加载

行为: 在目标进程中分配内存→写入加密载荷→RC4/Salsa20解密→CreateRemoteThread执行

证据: VirtualAllocEx + WriteProcessMemory + CreateRemoteThread + RC4 PRGA (CAPA+T1055.003+T1620)

6. HTTP C2通信

行为: 通过HTTP(S)连接到C2服务器,读取响应头获取加密指令

证据: CAPA C0002.014 HTTP Read Header (3处匹配)

7. 命名管道IPC

行为: 建立命名管道与其他进程通信/横向移动

证据: DisconnectNamedPipe (导入表)

8. 系统探测

行为: 枚举窗口、获取系统信息、检测地理位置/语言

证据: T1010 + T1082 + T1614.001 (CAPA)

协议/行为状态机

ENTRY→MUTEX→ANTIDEBUG→DECODE→RESOLVE→INJECT→C2_CONNECT→COMMAND_LOOP

📌 行为时序总结

入口→互斥体<1s → 字符串解码1-3s → 进程注入3-10s → C2 HTTP连接持续

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

极度恶意 — 高级PE64植入体,多层加密+进程注入+反射加载+反调试

§9 🎯 ATT&CK 映射

Defense Evasion
Obfuscated Files or Information
栈字符串 + RC4/Salsa20代码加密 + XOR编码
Defense Evasion
Process Injection: Thread Execution Hijacking
CreateRemoteThread + WriteProcessMemory + VirtualAllocEx
Defense Evasion
Reflective Code Loading
CAPA T1620 + RC4解密内存载荷
Defense Evasion
Indicator Removal from Tools
PDB剥离 + 运行时API解析
Discovery
Application Window Discovery
EnumWindows + GetShellWindow
Discovery
System Information Discovery
CAPA T1082
Discovery
System Location Discovery
CAPA系统语言检测
Command and Control
Web Protocols (HTTP)
HTTP Header读取 (3处CAPA匹配)
Execution
Shared Modules
CAPA T1129 + 动态API解析

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
代码加密.text熵6.34, .rdata熵5.48 — 大量RC4/Salsa20加密代码Hard
栈字符串混淆Ghidra确认所有字符串通过FUN_00424090栈构建Hard
反调试指令CAPA B0001.034 2处匹配Medium
PDB剥离stripped to external PDB — 编译调试信息已移除Easy
XOR编码10处XOR编码匹配 — 配置数据/API名加密Medium
高度混淆。.text段熵值6.34表明代码级RC4/Salsa20加密。所有字符串通过栈上逐字节构建+FUN_00424090解码。PDB剥离+反调试指令。该样本专门设计用于对抗静态分析。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数172
反编译输出453 KB
分析时长~60s (Ghidra 11.2.1 headless)

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
172 (Ghidra)~300+8 (深度调用链)
📂 调用链拓扑 (点击展开)
entry→CreateMutex→[AntiDebug|DecodeStrings]→ResolveAPIs(djb2/CRC32)→[Inject(RemoteThread)|ConnectC2(HTTP)|PipeIPC]→CommandLoop

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (高级植入体, 无安全隔离沙箱)
网络隔离N/A (建议: inetsim + 断网分析)
执行结果未执行 — 该样本需要完整C2模拟环境
C2 数据栈字符串编码, 需运行时RC4解密

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.text (入口)CreateMutexA → SetThreadPriority → OpenMutexA执行流单实例+反沙箱检查HIGH
.text (Ghidra)FUN_00424090 (栈字符串解码器)混淆器RC4/XOR解码局部缓冲区构建字符串CRITICAL
.text (CAPA)RC4 KSA + PRGA (2处)加密载荷和配置解密CRITICAL
.text (CAPA)Salsa20/ChaCha加密高级对称加密层CRITICAL
.idataCreateRemoteThread + WriteProcessMemory进程注入T1055.003线程劫持注入CRITICAL
.idataDisconnectNamedPipeIPC命名管道通信/横向移动HIGH
.text (CAPA)djb2 + CRC32 hashAPI解析动态API地址解析规避导入表HIGH

📌 关键 IOC 解读

栈字符串编码C2 + RC4/Salsa20多层加密 + CreateRemoteThread注入链 + 高熵.text段(6.34) = 高级植入体高置信度。

⚠ 高威胁 IOC 汇总

进程注入链: CreateRemoteThread + WriteProcessMemory + VirtualAllocEx — T1055.003 线程执行劫持 — 在目标进程中执行加密载荷
加密算法: RC4 (KSA+PRGA) + Salsa20/ChaCha + XOR(10处) — 三层加密: 栈字符串编码 + 载荷解密 + C2通信加密
反射加载: T1620 Reflective Code Loading — 内存中直接加载PE载荷,绕过磁盘检测和AV扫描
.text熵值: 6.34 / 8.0 (极高) — 代码段异常高熵确认大规模加密混淆
编译时间: 2026-08-05 20:31 (昨天!) — 极近期编译,表明攻击活动进行中

网络 IOC

  • 协议HTTP(S) — RC4/Salsa20加密隧道
  • 端口443/80 (可能通过栈字符串动态配置)
  • 管道Named Pipe (SMB 445) 内网IPC

主机 IOC

  • SHA256ed23e0d5d55c12998aea2e4d065726301cb02257f4c9435758368fb94c7881c9
  • MD5ce643c8ff7f688a91f69f150ff8a8c9f
  • 文件类型PE32+ x64 Console (stripped PDB)
  • 编译时间2026-08-05 20:31:00
  • 段特征.text熵6.34 + .rdata熵5.48

YARA 检测规则

rule Advanced_PE64_Implant { strings: $c1 = "CreateRemoteThread" $c2 = "WriteProcessMemory" $c3 = "DisconnectNamedPipe" condition: 2 of them and pe.entropy >= 6.0 }

§14 📋 最终判定

判定结果恶意
恶意类型高级远程访问植入体 — 进程注入 + 命名管道 + 加密C2
恶意家族高级PE64植入体 (疑似CobaltStrike Beacon)
威胁级别CRITICAL
置信度90% — CAPA 25+规则命中 + Ghidra 172函数 + 多层加密(RC4/Salsa20/XOR) + 反射加载
关联组织未知 (高级威胁组织)
目标平台Windows x64
感染链位置Stage 1 Beacon/植入体

⚡ 综合判定

?