该样本为 32 位 Windows PE 可执行文件(24KB),编译时间戳为 2017-10-22,采用 MSVC 编译器生成,Rich header 可验证其工具链来源。样本具有显著加壳特征:导入表完全为空,.rdata 节区熵值高达 7.444,且嵌入了完整的 zlib inflate 解压存根——包含 Chris Anderson 快速解码实现的全…
状态:仅碎片(zlib-static-noise)— 非主载荷
| 来源 | 大小 | 类型 | SHA256 | 导入 DLL |
|---|---|---|---|---|
| zlib@.text+0x1d39/wbits=-15 | 380 | raw | c52e9997eb6f8153… | — |
| zlib@.rdata+0x1bd4/wbits=-15 | 427 | raw | 743943588aa01dcf… | — |
| zlib@.text+0xa39/wbits=-15 | 133 | raw | 21fd8d817a57c8d0… | — |
section .rdata raw_size=12800 but only 10960 bytes readable on disk (truncated/virtual);section .data raw_size=512 but only 0 bytes readable on disk (truncated/virtual);section .rsrc raw_size=29184 but only 0 bytes readable on disk (truncated/virtual);section .reloc raw_size=1024 but only 0 bytes readable on disk (truncated/virtual);需运行时在 VirtualAlloc/OEP 处 dump
| 节名 | VSize | RawSize | 熵 |
|---|---|---|---|
| .text | 11987 | 12288 | 6.584 |
| .rdata | 12330 | 12800 | 7.444 |
| .data | 828 | 512 | |
| .rsrc | 28808 | 29184 | |
| .reloc | 590 | 1024 |
证据:PE 文件包含 5 个节区,结构分析如下:
| 节区 | 虚拟大小 | 原始大小 | 熵值 | 特征标志 |
|------|---------|---------|------|--------|
| .text | 11,987 | 12,288 | 6.584 | 0x60000020 (R/X) |
| .rdata | 12,330 | 12,800 | 7.444 | 0x40000040 (R)…
基于本地 Capstone 反汇编与 behavior_flow 推断的执行链路(带「推断」标记的步骤为基于汇编模式的推测,其余为直接反汇编证据):
| 地址 | 指令 |
|---|---|
| 0x0000 | push ebp |
| 0x0001 | mov ebp, esp |
| 0x0003 | mov eax, 0x12ac |
| 0x0008 | call 0x3a0 |
| 0x000d | mov eax, dword ptr [0x408000] |
| 0x0012 | xor eax, ebp |
| 0x0014 | mov dword ptr [ebp - 4], eax |
| 0x0017 | push esi |
| 0x0018 | mov esi, dword ptr [0x404004] |
| 0x001e | push edi |
| 0x001f | call esi |
| 0x0021 | mov edi, eax |
| 0x0023 | test edi, edi |
| 0x0025 | je 0x1c7 |
| 0x002b | lea eax, [ebp - 0x1250] |
| 0x0031 | push eax |
| 0x0032 | mov dword ptr [ebp - 0x1250], 0 |
| 0x003c | call esi |
| 0x003e | push eax |
| 0x003f | call dword ptr [0x404050] |
| 0x0045 | mov esi, eax |
| 0x0047 | test esi, esi |
| 0x0049 | je 0x1c7 |
| 0x004f | cmp dword ptr [ebp - 0x1250], 1 |
反汇编引擎:capstone
无高危 API 静态映射(常见于空导入加壳样本)
基于静态特征的能力推断(无社区动态行为记录,以下分析完全基于导入表缺失、字符串、反汇编与结构特征):
证据:
- 导入表为空 -> 所有 API 必须运行时动态解析,暗示样本刻意隐藏其真实功能依赖。
- 反汇编显示两级函数指针调用(0x404004 和 0x404050)——典型的 LoadLibrary/GetProcAddress 运行时绑定模式。
- .rdata 节区熵值 7.444 + 嵌入的 zlib inflate 实现 -> 真实载荷被压缩存储。
- 字符串中无任何 C2、URL、IP、路径、注册表项、互斥体名或命令行参数 -…
多引擎情报查询:对该 SHA256 哈希进行多引擎情报平台查询,返回状态为「未收录」——该哈希不在已知样本语料库中。所有引擎均未产生任何检测结果(malicious=0, suspicious=0),无流行威胁分类标签,无历史命名记录。查询通道正常,非密钥或配额问题。
社区沙箱查询:同样返回「未收录」状态,该哈希无任何社区沙箱分析报告。无…
多维度综合判定:
| 维度 | 观测 | 论证 | 权重 |
|------|------|------|------|
| 静态加壳 | 空导入表 + .rdata 熵 7.444 + zlib inflate 存根 | 典型恶意软件加壳特征,正常软件无此模式 | 高 |
| 动态 API 解析 | 入口两级函数指针调用 | 刻意隐藏 API 依赖,规避静态检测 | 中 |
| 情报交叉 | 多引擎 0 检出、社区沙箱无记录 | 非误报(无害文件通常不会被刻意加壳);但无外部确认 | 低 |
| 字符串分析 | 仅 zlib 错误字符串,无 C2/IP/路径 | 真实配置可能已压…
最终判定:可疑(Suspicious),置信度 65/100
该样本为 32 位 Windows PE 文件,经 MSVC 编译,采用 zlib-stub 定制加壳器保护——导入表完全为空,.rdata 节区存储高熵压缩载荷,.text 节区中的存根代码通过运行时动态 API 解析实现 LoadLibrary/GetProcAddress 模式。嵌入的完整 inflate 解压实现(含 18 条错误诊断字符串)与 Chris Anderson 的 Fast decoding 算法吻合。
社区多引擎情报…