⬇ Download sample (5c1c6ec4.zip)

🔴 恶意 — 无壳 | 签名: 无 | 下载执行木马 (Downloader)

5c1c6ec40d70b1e67b864c8a55c7ad9c2384ff4b34fb52ba0509bd31311cd730
MD5 db0bfc75dd4b63ea35f103186e35c648  |  大小 20,480 bytes  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
Downloader 无文件执行 MinGW
95%
置信度评分
Downloader (下载执行器)

§1 📋 样本概要信息

SHA256
5c1c6ec40d70b1e67b864c8a55c7ad9c2384ff4b34fb52ba0509bd31311cd730
MD5
db0bfc75dd4b63ea35f103186e35c648
文件大小
20,480 bytes
文件类型
PE64 可执行文件 (GUI)
目标架构
x86-64
位宽
64-bit
字节序
Little-endian
编译器
MinGW (GCC)
链接方式
动态链接 (stripped PDB)
加壳/保护
无壳
入口点
0x1400014d0
编译时间戳
N/A
子系统
Windows GUI
数字签名
无签名
📌 概要
该样本为典型下载执行木马(Downloader)。① 通过 wininet(InternetOpenA/InternetOpenUrlA/InternetReadFile)从硬编码 C2 http://172.98.23.179/811.b 下载二级载荷(Mozilla/5.0 UA);② 使用 GetProcAddress 动态解析 VirtualAlloc/CreateThread/WaitForSingleObject 等 API(API 哈希/名称解析规避静态导入检测);③ 将下载载荷通过 VirtualAlloc + VirtualProtect(PAGE_EXECUTE) + CreateThread 无文件执行(fileless shellcode);④ 通过 regopenkeyexa/regsetvalueexa 写入 Software\Microsoft\Windows\CurrentVersion\Run 实现持久化;⑤ 使用 psapi EnumProcessModules 枚举进程模块。CAPA 确认 persist via Run registry key、allocate RWX memory、change memory protection、reference HTTP User-Agent string 等能力。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
样本类型下载执行木马 (Downloader/Loader)HIGH
C2http://172.98.23.179/811.b(下载载荷)HIGH
执行方式无文件 shellcode 执行(VirtualAlloc+VirtualProtect+CreateThread)HIGH
持久化Run 注册表键HIGH
API 解析GetProcAddress 动态解析(规避导入检测)MEDIUM
📌 证据→推理→结论
下载执行木马判定证据链:硬编码 http://172.98.23.179/811.b → wininet 下载 API → GetProcAddress 动态解析 VirtualAlloc/CreateThread → Run 键持久化 → CAPA 确认 RWX 内存分配 + 内存保护修改。

威胁情报

字段
关联组织未归因
别名Downloader, Loader, Dropper
动机投递二级恶意载荷
目标行业全行业
活动名称通用下载器分发
C2协议HTTP (wininet)
C2基础设施172.98.23.179
🎯 威胁组织判定
该下载器为通用恶意载荷投递组件,无明确 APT 关联。C2 IP 172.98.23.179 提供二级载荷下载。标注为未归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

受害主机 → http://172.98.23.179/811.b → 下载载荷 → shellcode 执行
📋 ASCII 文本视图 (点击展开)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 下载 C2

协议HTTP (wininet)
端口80
地址/Domain172.98.23.179
IP172.98.23.179
加密无(明文 HTTP)
用途下载二级载荷 811.b
API引用InternetOpenA/InternetOpenUrlA/InternetReadFile
证书

C2 通信时序

启动即下载执行

⚠ C2 基础设施评估

C2 IP 172.98.23.179,HTTP 明文下载,载荷路径 /811.b。

📌 ATT&CK 映射: T1105 (入口工具传输), T1620 (反射式加载)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
.text6.05偏高
.data0.66正常
.rdata4.56正常
.pdata2.64正常
.xdata3.85正常
.idata3.52正常
📊 熵值解读
.text 段熵 6.05 正常(未加壳),符合轻量下载器特征。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本DownloaderSmoke LoaderAmadeyGuLoaderHancitorEmotetIcedIDBumbleBee匹配
wininet 下载✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有8/8
Run 键持久化✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有8/8
无文件 shellcode✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有8/8
📌 家族归因结论
为通用下载执行器(Downloader),功能简单,无独特家族指纹,判定为通用下载木马。

已知变种

变种架构大小编译器特征状态
Downloader (MinGW)x6420,480MinGW本样本

§7 🔬 深度行为分析

行为阶段拆解

① 初始化

行为: 动态解析 API(GetProcAddress 链)

证据: GetProcAddress + 动态导入表

② 下载

行为: wininet 下载 http://172.98.23.179/811.b

证据: 硬编码 URL + wininet API

③ 执行

行为: VirtualAlloc+VirtualProtect+CreateThread 执行 shellcode

证据: RWX 内存 + 线程创建

④ 持久化

行为: 写入 Run 键自启动

证据: Run 键字符串 + RegSetValueExA

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
投递能力下载 811.b38/10
无文件执行RWX shellcode39/10
持久化Run 键27/10
恶意性综合判定

误报排除论证

无可疑良性解释:下载远程载荷 + 无文件执行 + Run 键持久化是典型恶意下载器行为链。

⚠ 判定结论

高危恶意(下载执行木马)

§9 🎯 ATT&CK 映射

Execution
T1059
命令与脚本解释器
无文件 shellcode 执行
Defense Evasion
T1620
反射式代码加载
VirtualAlloc+CreateThread shellcode
Persistence
T1547.001
注册表 Run 键
Run 键自启动
Command and Control
T1105
入口工具传输
下载 811.b
Discovery
T1057
进程发现
EnumProcessModules

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
动态 API 解析已检测GetProcAddress 链解析 API
PDB 剥离已检测stripped to external PDB
通过 GetProcAddress 动态解析 API 规避静态导入分析;PDB 剥离。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数31
反编译输出N/A
分析时长25s

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
3131 个函数浅-中(下载器逻辑)
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x0000http://172.98.23.179/811.bC2 URL二级载荷下载地址HIGH
0x0000Software\Microsoft\Windows\CurrentVersion\Run持久化Run 键自启动HIGH
0x0000VirtualAlloc / VirtualProtect / CreateThread执行 API无文件 shellcode 执行HIGH
0x0000internetopena / internetopenurla / internetreadfile下载 APIwininet HTTP 下载HIGH
0x0000Mozilla/5.0User-AgentHTTP 请求 UALOW
0x0000EnumProcessModules / GetModuleFileNameExA侦察 API进程模块枚举MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

C2 URL: hxxp://172.98.23[.]179/811.b — 二级载荷下载地址
持久化: Run 键自启动 — Software\Microsoft\Windows\CurrentVersion\Run

网络 IOC

  • C2172.98.23[.]179
  • URLhxxp://172.98.23[.]179/811.b

主机 IOC

  • 注册表HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  • 进程注入 shellcode 执行

YARA 检测规则

未生成

§14 📋 最终判定

判定结果恶意
恶意类型下载执行木马 (Downloader)
恶意家族Downloader (下载执行器)
威胁级别HIGH
置信度95% — 硬编码 C2 URL + VirtualAlloc/VirtualProtect/CreateThread 无文件 shellcode 执行铁证
关联组织未归因
目标平台Windows x64
感染链位置Stage 1 下载器

⚡ 综合判定

MinGW 编译的下载执行木马,从 http://172.98.23.179/811.b 下载载荷,VirtualAlloc+VirtualProtect+CreateThread 无文件执行,Run 键持久化。