zunaidhasan/2026-05-xworm-hta-loader-analysis

GitHub: zunaidhasan/2026-05-xworm-hta-loader-analysis

对 2026 年 5 月通过 Fiverr 传播的 XWorm/WinosStager HTA Loader 恶意软件进行深度取证分析,提供完整的感染链拆解、IOC 数据库、MITRE ATT&CK 映射和事件响应清理指南。

Stars: 0 | Forks: 0

# 🔬 XWorm HTA Loader:活动分析与取证威胁情报 [![恶意软件分析](https://img.shields.io/badge/Malware-Analysis-red.svg?style=for-the-badge)](../../) [![目标-XWorm](https://img.shields.io/badge/Target-XWorm%20RAT-darkred.svg?style=for-the-badge)](../../) [![活动-2026年5月](https://img.shields.io/badge/Campaign-May%202026-blueviolet.svg?style=for-the-badge)](../../) [![许可证-MIT](https://img.shields.io/badge/License-MIT-green.svg?style=for-the-badge)](LICENSE) 这是一份针对 2026 年 5 月发现的 **XWorm HTA Loader** 活动的深入取证调查。该活动利用了高度混淆的 HTML Application(`.hta`)文件、双阶段 PowerShell 回调、基于 WMI 的进程劫持来绕过 EDR 层级,以及自定义的 VBS 脚本,用于分发和执行 **XWorm RAT**(远程访问木马)。 ## ⚡ 活动架构与执行流程 ``` User Double-clicks HTA │ ├──► Spawn mshta.exe (PID: 7104) ───► Drops: C:\Users\user\AppData\Local\started.flag │ └──► Drops: C:\Users\user\AppData\Local\Telegram_Private_Call_Session.vbs │ ├──► Spawn powershell.exe (PID: 4312) ──► Outbound C2 Callback: 193.23.202.187:8022 │ ├──► Download stage-2: lightlife.ps1 │ └──► Download decoy: Denver.mp4 │ └──► EDR Evasion: Spawn WMIC.exe (PID: 6776) ──► WmiPrvSE.exe ──► Spawn wscript.exe (PID: 6840) │ └──► Executes VBS Loader (XWorm RAT Active) ``` 如需查看按阶段划分的全面时间线分解,请浏览[时间线文档](timeline.md)。 ## 📊 恶意软件技术规范 ### **1. 目标文件元数据** * **文件名**:`Barge Denver Waalhaven - Work presentation.hta` * **文件类型**:HTML Document(HTML Application / 带有超长行的 ASCII 文本) * **文件大小**:`9.38 KB` * **熵值**:`5.007` * **SHA256**:`dd9468a3951d81514f8ae79205e0c96994733025048f1b4e26d482a861120b11` * **SHA1**:`c84890135589930a58d1463c430dfb4b3cfaa494` * **MD5**:`88ffae61c62e01dac1825b02e054a5cc` ### **2. 反分析与检测摘要** - **VirusTotal 检测率**:`84 / 100`(极度恶意) - **评估的主要沙箱**:CAPE Sandbox、Zenbox - **规避策略**: - 通过 WMI 执行进程以分离进程创建树(绕过简单的 EDR 子进程监控规则)。 - 利用 base64 编码的多行 PowerShell 字符串进行数据混淆。 - 交互式窗口更改检测和规避性执行延迟(`WSH` 计时器和超过 3 分钟的长睡眠循环)。 ## 📷 分析与沙箱报告 ### **1. VirusTotal 威胁图谱** VT 图谱展示了初始 HTA 文件、德国 IP 地址节点(`193.23.202.187`)、下载的组件以及最终动态编译的程序集之间的关系。 ![VirusTotal 威胁图谱](https://static.pigsec.cn/wp-content/uploads/repos/cas/4a/4ae3d0204be2ebd635d4945471f9558962cc7ba23a245fd97ffb024f7c3233d7.png) ### **2. Zenbox 沙箱裁定** Zenbox 执行报告显示严重警告级别为 `84/100`,证实了注册表操纵、进程注入和活跃的木马行为。 ![Zenbox 报告裁定](https://static.pigsec.cn/wp-content/uploads/repos/cas/27/27e934354342d2db41670ce9489cfcd8e76de9e971121db7a814bd9da4c4b599.png) ### **3. CAPE Sandbox 执行** CAPE Sandbox 跟踪捕获了恶意软件在 Windows 11 隔离分析主机内的运行时行为,展示了在 Local AppData 中的文件写入操作和活跃的回调尝试。 ![CAPE Sandbox 执行](https://static.pigsec.cn/wp-content/uploads/repos/cas/2d/2d3f3b26e322d99c092fba859b35f4a4a3f9f119c36dbe91308797d740d0a6b8.png) ## 📂 仓库内容 本仓库作为面向安全运营团队的完整威胁情报资源: * [WARNING.md](WARNING.md):面向威胁分析师的**关键安全免责声明**和网络隔离指南。 * [timeline.md](timeline.md):**按时间顺序的感染链**,概述了进程 ID、规避技术和植入的模块。 * [cleanup-guide.md](cleanup-guide.md):用于从受感染机器中移除 loader 和持久化组件的**事件响应与补救指南**。 * [LICENSE](LICENSE):MIT 许可证指南。 * [iocs/iocs.csv](iocs/iocs.csv):原始**妥协指标 (IOC) 数据库**,包含所有 81 个相关的哈希值、C2 域名、IP 地址和文件指标。 ## 🛡️ 快速访问妥协指标 (IOC) 从我们完整的 [IOC 数据库](iocs/iocs.csv)中筛选的关键指标: | 类型 | 指标 / 哈希 | 描述 / 威胁领域 | |---|---|---| | **SHA256** | `dd9468a3951d81514f8ae79205e0c96994733025048f1b4e26d482a861120b11` | 主要 HTA Loader 脚本 | | **SHA256** | `9DF997476E96979E19BD6EDA529B62DD9F1FE350DFD2E1C84F86D5DF48CE8871` | 植入的 VBS 脚本 `Telegram_Private_Call_Session.vbs` | | **SHA256** | `ECBC89CD37A037342E740F9E0E0633A70180A2279B0157C9A823FCE729F4BD77` | 主机执行标志 `started.flag` | | **IP Address** | `193.23.202.187` | 阶段-2 分发 C2 服务器(德国) | | **IP Address** | `193.161.193.99` | Portmap.io 隧道后端接口 | | **Domain** | `dayzcheatcheck.online` | 活跃的 XWorm RAT C2 通信 | | **Domain** | `jjjjjjjujjj-55237.portmap.io` | Portmap.io 重定向 DNS | | **URL** | `http://193.23.202.187:8022/Files/lightlife.ps1` | PowerShell 阶段-2 payload 链接 | | **URL** | `http://193.23.202.187:8022/Files/Denver.mp4` | 混淆的诱饵 / payload 组件 | 如需所有 81 个 IOC 的完整目录,请查阅 [iocs/iocs.csv](iocs/iocs.csv)。
标签:AI合规, DAST, DNS 反向解析, XWorm, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 数字取证, 知识库安全, 网络信息收集, 自动化脚本, 防御加固