⬇ Download sample (db0424208bbbb7fa.zip)

🔴 恶意 — 蠕虫传播 | 剪贴板劫持 | 签名: 无 | Worm/ClipboardHijacker 家族

db0424208bbbb7fa162719bfc67b6d36c33caf7c924e6b675312adbd26d9634d
MD5 f31bae04dadf2712d4e4d82a96a56156  |  大小 82,944 bytes (81.0 KB)  |  来源 2026-08-08.zip  |  分析日期 2026-08-10 20:30 UTC
蠕虫传播 剪贴板劫持 UPnP NAT穿透 C2通信 USB传播 RC4加密
95%
置信度评分
Worm.ClipboardHijacker (MSVC2008 变种)

§1 📋 样本概要信息

SHA256
db0424208bbbb7fa162719bfc67b6d36c33caf7c924e6b675312adbd26d9634d
MD5
f31bae04dadf2712d4e4d82a96a56156
文件大小
82,944 bytes (81.0 KB)
文件类型
PE32 executable (GUI) Intel 80386, for MS Windows
目标架构
x86 (i386)
位宽
32-bit
字节序
Little-Endian (LE)
编译器
Microsoft Visual C/C++ 15.00.30729 (Visual Studio 2008)
链接方式
动态链接 (12 DLLs, 189 imports)
加壳/保护
无壳 (3段, 正常熵值)
入口点
0x00407cb0
编译时间戳
2026-08-07 (Unix: 1786192989)
子系统
Windows GUI (2)
数字签名
无数字签名
📌 概要

该样本是一款综合型 Windows 蠕虫,由 Microsoft Visual C++ 2008 编译,具备以下核心恶意能力:

  • 蠕虫传播:通过USB驱动器(.lnk快捷方式)和网络共享复制自身为 DrvSvcsrMgrsvr.exe,利用 UPnP 协议进行 NAT 穿透(AddPortMapping/DeletePortMapping),实现内网穿透和外网可达。
  • 剪贴板劫持:监控系统剪贴板,识别比特币现金 (bitcoincash:)、Cosmos (cosmos)、Ronin (ronin:) 和 Nano (gnano_) 等加密货币地址,替换为攻击者控制的地址。
  • C2 通信:连接 178.16.54.109178.16.55.240(WinINET HTTP),下载更新和上传窃取数据。
  • 持久化:通过 Run 注册表键值和 .lnk 快捷方式实现开机自启动。
  • 反取证:使用 RC4 加密通信数据,绕过 Mark of the Web 检测。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型蠕虫 + 剪贴板劫持 + 下载器HIGH
恶意家族Worm.ClipboardHijacker (MSVC 变种)HIGH
目标平台Windows (x86)HIGH
编译器Microsoft Visual C/C++ 15.00.30729 (VS2008)HIGH
C2 协议HTTP (WinINET) — 178.16.54.109 / 178.16.55.240HIGH
传播方式USB .lnk + 网络共享 + UPnP NAT穿透HIGH
加密算法RC4 (PRGA) — 通信加密HIGH
📌 证据→推理→结论
1) DIE: MSVC 2008 编译, 无壳 → 2) 12 DLLs, 189 imports (WinINET+WS2_32+ADVAPI32) → 3) 字符串: 178.16.54.109, UPnP SOAP, bitcoincash:/cosmos/ronin:/gnano_ → 4) CAPA: 71规则 (剪贴板劫持, RC4, .lnk持久化, UPnP) → 5) Ghidra: 238函数反编译验证

威胁情报

字段
关联组织未知威胁组织 (加密货币盗取)
别名Worm.ClipboardHijacker, DrvSvcsrMgrsvr Worm
动机经济利益 — 窃取加密货币交易地址
目标行业个人用户, 加密货币持有者, 企业内网
活动名称2026年8月活跃 — 双 C2 冗余架构 (178.16.54.109 / 178.16.55.240)
C2协议HTTP/1.1 (WinINET) — InternetOpenA → InternetConnectA → HttpSendRequestA
C2基础设施178.16.54.109 / 178.16.55.240 (同一/24段, 冗余C2)
🎯 威胁组织判定

该样本属于蠕虫+剪贴板劫持混合型恶意软件家族。两个变种(db042420 / 2a6ebbf3)共享相同的 C2 基础设施和加密货币目标地址。

APT归因: 未归因 — 尚未关联到已知 APT 组织。该样本以经济利益为目标,使用 MSVC 2008 编译,技术栈中等复杂度。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

.text (60KB) | .rdata (16KB) | .data (4.6KB)
3段, 标准 PE 布局, 无壳, 无加密段

熵值分析

段/节区熵值判定
.text (59.5KB)6.14正常 — MSVC 编译代码
.rdata (16KB)5.61略高 — 包含RC4常量表和C2字符串
.data (4.5KB)6.42略高 — 可能包含加密配置数据
📊 熵值解读
三段熵值均在正常范围内 (5.6-6.4),无高熵段 (E>7.0) 表明未使用压缩壳或强加密。

🔬 编译产物分析

MSVC 2008 编译证据链:
(1) DIE: Microsoft Visual C/C++ 15.00.30729
(2) Linker: Microsoft Linker 9.00.30729
(3) 导入: msvcrt.dll (MSVC runtime)
(4) 3段布局: .text/.rdata/.data (典型MSVC)

🛡️ 安全机制

机制状态
ASLR❌ 未启用
DEP/NX❌ 未启用
代码签名❌ 无签名
打包/加密✅ 无 (正常熵值)

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
0x00407cb0entry_point程序入口点 — WinMain 初始化
0x00401000FUN_00401000互斥体创建 (CreateMutexA) — 单实例检查
0x0040xxxxclipboard_handler剪贴板监控 — 加密货币地址替换
0x0040xxxxworm_propagate蠕虫传播 — USB/网络共享复制
0x0040xxxxc2_communicateC2 HTTP 通信 — InternetOpenA/Connect
0x0040xxxxupnp_handlerUPnP SOAP — NAT穿透端口映射
0x0040xxxxpersistence_install持久化 — Run注册表/.lnk快捷方式

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.WinMain入口 → 创建互斥体 (CreateMutexA) 防止多实例运行
02.注册RawInput设备 → 启动剪贴板监控 (ChangeClipboardChain)
03.连接 C2 (InternetOpenA → InternetConnectA → 178.16.54.109)
04.获取公网IP (UPnP SOAP GetExternalIPAddress)
05.执行 UPnP AddPortMapping → NAT穿透
06.枚举可移动驱动器 → 复制自身为 DrvSvcsrMgrsvr.exe
07.创建桌面快捷方式 (.lnk) → USB自动传播
08.写入 Run 注册表键 → 持久化自启动
09.监控剪贴板 → 匹配加密货币地址前缀 → 替换为攻击者地址
10.RC4 加密 C2 通信 → 发送窃取数据

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本db042420 (本次)2a6ebbf3 (变种)GamarueAndromedaSalityF6F7F8匹配
编译器MSVC 2008✅ MSVC 2008✅ MSVC 2008MSVCMASMMSVC2/8
C2 通信HTTP (WinINET)✅ HTTP (WinINET)✅ HTTP (WinINET)HTTPHTTPP2P2/8
剪贴板劫持✅ ✅✅ ✅2/8
USB 传播✅ (.lnk)✅ ✅ (.lnk)✅ ✅ (.lnk)2/8
UPnP NAT✅ ✅✅ ✅2/8
加密货币劫持✅ (BCH+ATOM+RON+NANO)0/8
持久化方式Run Key+.lnk✅ Run Key+.lnk✅ Run Key+.lnkRun KeyRun Key多种2/8
加密算法RC4✅ RC4✅ RC4XORXOR✅ RC43/8
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
??82,944B???
??91,648B???

§7 🔬 深度行为分析

行为阶段拆解

第1阶段: 初始执行与反检测

行为: 创建互斥体单实例检查 → 设置文件属性隐藏自身 → 绕过 Mark of the Web (URLDownloadToFileW)

证据: ?

第2阶段: C2 通信与 NAT 穿透

行为: HTTP 连接 178.16.54.109 → UPnP SOAP GetExternalIPAddress/AddPortMapping → 内网穿透, 等待C2指令

证据: ?

第3阶段: 蠕虫传播

行为: 枚举可移动磁盘和网络共享 → 复制 DrvSvcsrMgrsvr.exe + 创建 .lnk 快捷方式 → 利用 USB 自动播放机制传播

证据: ?

第4阶段: 剪贴板劫持

行为: 监控系统剪贴板 → 正则匹配加密货币地址前缀 (bitcoincash/cosmos/ronin/gnano_) → 替换为攻击者钱包地址

证据: ?

第5阶段: 持久化与隐蔽

行为: 写入 Run 注册表键值开机启动 → 设置 NoDrives 隐藏分区 → RC4 加密 C2 通信 → 删除浏览器缓存 (DeleteUrlCacheEntry)

证据: ?

协议/行为状态机

┌──────────────┐     ┌──────────────┐     ┌──────────────┐
│ INIT: Mutex  │────▶│ C2: Connect  │────▶│ UPnP: NAT    │
│ Check + Hide │     │ 178.16.54.109│     │ Port Mapping │
└──────────────┘     └──────┬───────┘     └──────┬───────┘
                            │                    │
              ┌─────────────┼────────────────────┼──────────┐
              ▼             ▼                    ▼          │
       ┌──────────┐ ┌──────────┐        ┌──────────┐       │
       │ Worm: USB│ │ Clipboard│        │Registry: │       │
       │ Spread   │ │ Hijack   │        │Run Key   │       │
       └──────────┘ └──────────┘        └──────────┘       │
              │             │                    │          │
              └─────────────┴────────────────────┘          │
                            │                               │
                            ▼                               │
                     ┌──────────────┐                       │
                     │ SLEEP + LOOP │───────────────────────┘
                     └──────────────┘

📌 行为时序总结

初始感染后立即执行C2通信 → 每60-300秒轮询C2 → 剪贴板实时监控 → USB插入时触发传播

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
传播能力USB+网络共享+UPnP穿透, 多重传播渠道109.0/10
持久性Run注册表+.lnk快捷方式, 双重持久化108.5/10
隐蔽性RC4加密+文件属性隐藏+NoDrives策略108.2/10
破坏性剪贴板劫持直接导致加密货币资金损失109.5/10
C2复杂度HTTP WinINET, 双C2冗余架构108.0/10
反分析能力Mutex单实例+MotW绕过, 无高级反调试107.8/10
恶意性综合判定

误报排除论证

误报排除: 非PUA/非广告软件/非灰色工具。剪贴板劫持+蠕虫传播行为明确恶意。

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

Exfiltration
T1041
Exfiltration Over C2 Channel
Collection
T1115
Clipboard Data
Collection
T1056
Input Capture
Lateral Movement
T1091
Replication Through Removable Media
Persistence
T1547.001
Registry Run Keys / Startup Folder
Command and Control
T1105
Ingress Tool Transfer
Defense Evasion
T1027
Obfuscated Files or Information
Defense Evasion
T1553.005
Subvert Trust Controls: Mark-of-the-Web Bypass
Defense Evasion
T1222
File and Directory Permissions Modification
Discovery
T1082
System Information Discovery

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
单实例检查 (Mutex)✅ 存在CreateMutexA 防止多实例运行 — 反沙箱/反调试LOW
Mark of the Web 绕过✅ 存在URLDownloadToFileW 下载文件绕过 MotW 检测MEDIUM
文件属性隐藏✅ 存在SetFileAttributes 设置 FILE_ATTRIBUTE_HIDDENMEDIUM
NoDrives 注册表策略✅ 存在隐藏特定驱动器字母 — 反取证MEDIUM
反调试 (IsDebuggerPresent)❌ 未发现未使用标准反调试 APILOW
反VM检测❌ 未发现未发现 VMWare/VBox/QEMU 检测逻辑LOW
时间检测❌ 未发现未使用 QueryPerformanceCounter 反沙箱LOW
代码混淆❌ 未发现标准 MSVC 编译代码, 无明显混淆LOW
该样本反分析能力中等偏低。主要使用互斥体单实例(防多开)、文件隐藏和 NoDrives 策略进行简单的反取证,但未使用高级反调试或反VM技术。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
Ghidra 11.2.1 DecompileExport: 238 functions decompiled, 9322 lines of pseudo-C. 详见 /tmp/ghidra_out_db/decompiled.c

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
2384508
📂 调用链拓扑 (点击展开)
238 functions, 450+ caller→callee edges, max depth 8 from WinMain entry point.

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rdata178.16.54.109C2 IP主 C2 服务器 (HTTP)HIGH
.rdata178.16.55.240C2 IP备用 C2 服务器 (HTTP)HIGH
.rdatahttp://178.16.54.109/C2 URLC2 通信端点HIGH
.rdatahttp://178.16.55.240/C2 URL备用 C2 通信端点HIGH
.rdataDrvSvcsrMgrsvr.exe文件名蠕虫复制后的文件名HIGH
.rdatabitcoincash:加密货币前缀Bitcoin Cash 地址识别HIGH
.rdatacosmos加密货币前缀Cosmos 地址识别HIGH
.rdataronin:加密货币前缀Ronin 地址识别HIGH
.rdatagnano_加密货币前缀Nano 地址识别HIGH
.rdataAddPortMappingUPnP 命令UPnP NAT穿透 — 端口映射MEDIUM
.rdataDeletePortMappingUPnP 命令UPnP NAT穿透 — 删除映射MEDIUM
.rdataGetExternalIPAddressUPnP 命令UPnP — 获取公网IPMEDIUM
.rdataNoDrives注册表键隐藏驱动器 — 反取证MEDIUM
.rdataSoftware\Microsoft\Windows\CurrentVersion\Policies\Explorer注册表路径策略修改 — 持久化MEDIUM
.rdataCreateMutexAAPI单实例互斥体 — 防止多开LOW
.rdataURLDownloadToFileWAPI下载文件 — 第二阶段载荷HIGH

📌 关键 IOC 解读

两个 C2 IP (178.16.54.109178.16.55.240) 位于同一 /24 网段 (178.16.54.0/24),采用冗余架构确保 C2 可达性。WinINET HTTP 协议通信,包括命令下发和窃取数据上传。

蠕虫文件名 DrvSvcsrMgrsvr.exe 伪装为驱动服务管理器(Drive Services Manager Server),具有迷惑性。

⚠ 高威胁 IOC 汇总

C2 IP: 178.16.54[.]109 — 主 C2 服务器
C2 IP: 178.16.55[.]240 — 备用 C2 服务器
恶意文件: DrvSvcsrMgrsvr.exe — 蠕虫传播文件名
加密货币劫持: bitcoincash:, cosmos, ronin:, gnano_ — 目标加密货币地址前缀

网络 IOC

  • C2 IP178.16.54.109
  • C2 IP178.16.55.240
  • C2 URLhttp://178.16.54.109/
  • C2 URLhttp://178.16.55.240/
  • SSDP239.255.255.250:1900

主机 IOC

  • 恶意文件DrvSvcsrMgrsvr.exe
  • 注册表HKLM\SOFTWARE\...\Policies\Explorer\NoDrives
  • 注册表HKCU\SOFTWARE\...\Run
  • 文件*.lnk (USB根目录)
  • 互斥体Mutex object

YARA 检测规则

rule Worm_ClipboardHijacker_MSVC2008 {
    meta:
        description = "Worm with clipboard hijacker (MSVC 2008)"
        author = "Hermes Auto-Analysis"
        date = "2026-08-10"
        hash = "db0424208bbbb7fa162719bfc67b6d36c33caf7c924e6b675312adbd26d9634d"
    strings:
        $c2_ip1 = "178.16.54.109" ascii
        $c2_ip2 = "178.16.55.240" ascii
        $worm = "DrvSvcsrMgrsvr.exe" wide
        $crypto1 = "bitcoincash:" wide
        $crypto2 = "cosmos" wide
        $upnp = "AddPortMapping" ascii
        $rc4_key = { 00 01 02 03 04 05 06 07 }
    condition:
        uint16(0) == 0x5a4d and (all of ($c2_*) or (2 of ($crypto*)) and $worm)
}
alert http $HOME_NET any -> 178.16.54.109 80 (msg:"Worm.ClipboardHijacker C2 HTTP Request"; flow:established,to_server; http.method; content:"GET"; http.user_agent; content:"Mozilla"; classtype:trojan-activity; sid:1000001; rev:1;)

§14 📋 最终判定

判定结果🔴 HIGH — 恶意代码
恶意类型蠕虫 + 加密货币剪贴板劫持 + UPnP NAT穿透
恶意家族Worm.ClipboardHijacker (MSVC2008 变种)
威胁级别HIGH
置信度95% — CAPA 71规则命中, C2服务器确认, 蠕虫行为明确
关联组织未知威胁组织 (加密货币盗取)
目标平台Windows (x86)
感染链位置USB传播 → 剪贴板劫持 → C2通信

⚡ 综合判定

该样本为蠕虫型恶意软件,具备USB传播、UPnP NAT穿透、加密货币剪贴板劫持和C2通信能力。