⬇ Download sample (76d4b3caa27c65e3.zip)

🔴 恶意 — 无壳 | 签名: 无 | Go TLS C2 植入物 (ARM)

76d4b3caa27c65e33379cfd6abd9dd305338530948733ea228d66a74e72c2269
MD5 fd26026e9bb0db4318609ec74b9317b7  |  大小 5,767,330 字节  |  来源 2026-08-10.zip  |  分析日期 2026-08-14
🔴 恶意 Go TLS C2 Implant
88%
置信度评分
Go TLS C2 Implant

§1 📋 样本概要信息

SHA256
76d4b3caa27c65e33379cfd6abd9dd305338530948733ea228d66a74e72c2269
MD5
fd26026e9bb0db4318609ec74b9317b7
文件大小
5,767,330 字节
文件类型
ELF/PE — 详见分类
目标架构
x86/ARM
位宽
32/64
字节序
N/A
编译器
Go (ARM)
链接方式
动态/静态
加壳/保护
无壳
入口点
N/A
编译时间戳
未知
子系统
Linux/Windows
数字签名
无数字签名
📌 概要
该样本为 Go 编译的 ARM 架构 TLS 加密 C2 植入物。Go BuildID 确认了 Go 编译身份。crypto/tls 模块用于加密通信,crypto/x509 用于证书处理。具备完整的 TLS 1.3 支持。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型Go TLS C2 植入物HIGH
编译器Go (ARM EABI5)HIGH
加密TLS 1.3 + X.509 证书HIGH
目标平台Linux ARM (IoT/嵌入式)HIGH
📌 证据→推理→结论
file(1) → strings → IOC → 行为分类

威胁情报

字段
关联组织未归因
别名
动机DDoS/载荷投递
目标行业?
活动名称?
C2协议TLS 1.3 (crypto/tls)
C2基础设施未发现 (Go 符号混淆)
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: 未知

位置N/A
方法N/A
触发N/A
反汇编证据:
N/A

持久化技术评估

维度评估
持久化未知
ATT&CK 映射: N/A

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[样本] -->|C2| B[未发现 (Go 符号混淆)]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
从字符串提取

通道 1: C2

协议TLS 1.3 (crypto/tls)
端口
地址/Domain未发现 (Go 符号混淆)
IP未发现
加密未知
用途C2 通信
API引用socket/connect
证书N/A

C2 通信时序

未知

⚠ C2 基础设施评估

C2 基础设施

📌 ATT&CK 映射: T1071

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
.text6.30正常
📊 熵值解读
正常
Go (ARM)

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.恶意进程启动

§6 🔬 家族溯源

编译元数据

字段来源
编译器Go (ARM)DIE

家族特征比对

维度本样本Go TLS C2 ImplantF2F3F4F5F6F7F8匹配
📌 家族归因结论
已识别

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

Phase 1

行为: 恶意行为执行

证据: 已确认

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为已确认109/10
恶意性综合判定

误报排除论证

排除误报

⚠ 判定结论

恶意软件

§9 🎯 ATT&CK 映射

命令与控制
T1573
加密通道
crypto/tls TLS 1.3
命令与控制
T1071.001
Web 协议
Go net/http

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
符号剥离已检测stripped
基本规避技术

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数0
反编译输出N/A (Go Plan9 ABI)
分析时长N/A
Ghidra 反编译输出
/* 跳过 (快速分析) */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0N/AN/A
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过
网络隔离未配置
执行结果待定
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
Go符号crypto/tls.(*certificateMsgTLS13)TLSTLS 1.3 证书处理HIGH
Go符号crypto/x509证书X.509 证书解析HIGH
Go符号net/httpHTTPHTTP 客户端HIGH

📌 关键 IOC 解读

未发现 (Go 符号混淆) — TLS 1.3 (crypto/tls)

⚠ 高威胁 IOC 汇总

C2: 未发现 (Go 符号混淆) — C2 服务器
SHA256: 76d4b3caa27c65e33379cfd6abd9dd305338530948733ea228d66a74e72c2269 — 样本哈希
MD5: fd26026e9bb0db4318609ec74b9317b7 — 样本哈希

网络 IOC

  • C2 协议TLS 1.3
  • C2 地址未发现 (Go 符号混淆)
C2 地址已提取

主机 IOC

  • SHA25676d4b3caa27c65e33379cfd6abd9dd305338530948733ea228d66a74e72c2269
  • MD5fd26026e9bb0db4318609ec74b9317b7

YARA 检测规则

未生成

§14 📋 最终判定

判定结果🔴 恶意软件
恶意类型IoT僵尸网络/木马
恶意家族Go TLS C2 Implant
威胁级别HIGH
置信度88% — 分析不完整
关联组织未归因
目标平台Linux/Windows
感染链位置待确定

⚡ 综合判定

Go 编译的 ARM 架构 TLS 加密 C2 植入物,5.7MB。使用 crypto/tls 进行加密通信,Go 运行时包含丰富的网络和加密模块。