zunaidhasan/2026-05-xworm-hta-loader-analysis
GitHub: zunaidhasan/2026-05-xworm-hta-loader-analysis
对 2026 年 5 月通过 Fiverr 传播的 XWorm/WinosStager HTA Loader 恶意软件进行深度取证分析,提供完整的感染链拆解、IOC 数据库、MITRE ATT&CK 映射和事件响应清理指南。
Stars: 0 | Forks: 0
# 🔬 XWorm HTA Loader:活动分析与取证威胁情报
[](../../)
[](../../)
[](../../)
[](LICENSE)
这是一份针对 2026 年 5 月发现的 **XWorm HTA Loader** 活动的深入取证调查。该活动利用了高度混淆的 HTML Application(`.hta`)文件、双阶段 PowerShell 回调、基于 WMI 的进程劫持来绕过 EDR 层级,以及自定义的 VBS 脚本,用于分发和执行 **XWorm RAT**(远程访问木马)。
## ⚡ 活动架构与执行流程
```
User Double-clicks HTA
│
├──► Spawn mshta.exe (PID: 7104) ───► Drops: C:\Users\user\AppData\Local\started.flag
│ └──► Drops: C:\Users\user\AppData\Local\Telegram_Private_Call_Session.vbs
│
├──► Spawn powershell.exe (PID: 4312) ──► Outbound C2 Callback: 193.23.202.187:8022
│ ├──► Download stage-2: lightlife.ps1
│ └──► Download decoy: Denver.mp4
│
└──► EDR Evasion: Spawn WMIC.exe (PID: 6776) ──► WmiPrvSE.exe ──► Spawn wscript.exe (PID: 6840)
│
└──► Executes VBS Loader (XWorm RAT Active)
```
如需查看按阶段划分的全面时间线分解,请浏览[时间线文档](timeline.md)。
## 📊 恶意软件技术规范
### **1. 目标文件元数据**
* **文件名**:`Barge Denver Waalhaven - Work presentation.hta`
* **文件类型**:HTML Document(HTML Application / 带有超长行的 ASCII 文本)
* **文件大小**:`9.38 KB`
* **熵值**:`5.007`
* **SHA256**:`dd9468a3951d81514f8ae79205e0c96994733025048f1b4e26d482a861120b11`
* **SHA1**:`c84890135589930a58d1463c430dfb4b3cfaa494`
* **MD5**:`88ffae61c62e01dac1825b02e054a5cc`
### **2. 反分析与检测摘要**
- **VirusTotal 检测率**:`84 / 100`(极度恶意)
- **评估的主要沙箱**:CAPE Sandbox、Zenbox
- **规避策略**:
- 通过 WMI 执行进程以分离进程创建树(绕过简单的 EDR 子进程监控规则)。
- 利用 base64 编码的多行 PowerShell 字符串进行数据混淆。
- 交互式窗口更改检测和规避性执行延迟(`WSH` 计时器和超过 3 分钟的长睡眠循环)。
## 📷 分析与沙箱报告
### **1. VirusTotal 威胁图谱**
VT 图谱展示了初始 HTA 文件、德国 IP 地址节点(`193.23.202.187`)、下载的组件以及最终动态编译的程序集之间的关系。

### **2. Zenbox 沙箱裁定**
Zenbox 执行报告显示严重警告级别为 `84/100`,证实了注册表操纵、进程注入和活跃的木马行为。

### **3. CAPE Sandbox 执行**
CAPE Sandbox 跟踪捕获了恶意软件在 Windows 11 隔离分析主机内的运行时行为,展示了在 Local AppData 中的文件写入操作和活跃的回调尝试。

## 📂 仓库内容
本仓库作为面向安全运营团队的完整威胁情报资源:
* [WARNING.md](WARNING.md):面向威胁分析师的**关键安全免责声明**和网络隔离指南。
* [timeline.md](timeline.md):**按时间顺序的感染链**,概述了进程 ID、规避技术和植入的模块。
* [cleanup-guide.md](cleanup-guide.md):用于从受感染机器中移除 loader 和持久化组件的**事件响应与补救指南**。
* [LICENSE](LICENSE):MIT 许可证指南。
* [iocs/iocs.csv](iocs/iocs.csv):原始**妥协指标 (IOC) 数据库**,包含所有 81 个相关的哈希值、C2 域名、IP 地址和文件指标。
## 🛡️ 快速访问妥协指标 (IOC)
从我们完整的 [IOC 数据库](iocs/iocs.csv)中筛选的关键指标:
| 类型 | 指标 / 哈希 | 描述 / 威胁领域 |
|---|---|---|
| **SHA256** | `dd9468a3951d81514f8ae79205e0c96994733025048f1b4e26d482a861120b11` | 主要 HTA Loader 脚本 |
| **SHA256** | `9DF997476E96979E19BD6EDA529B62DD9F1FE350DFD2E1C84F86D5DF48CE8871` | 植入的 VBS 脚本 `Telegram_Private_Call_Session.vbs` |
| **SHA256** | `ECBC89CD37A037342E740F9E0E0633A70180A2279B0157C9A823FCE729F4BD77` | 主机执行标志 `started.flag` |
| **IP Address** | `193.23.202.187` | 阶段-2 分发 C2 服务器(德国) |
| **IP Address** | `193.161.193.99` | Portmap.io 隧道后端接口 |
| **Domain** | `dayzcheatcheck.online` | 活跃的 XWorm RAT C2 通信 |
| **Domain** | `jjjjjjjujjj-55237.portmap.io` | Portmap.io 重定向 DNS |
| **URL** | `http://193.23.202.187:8022/Files/lightlife.ps1` | PowerShell 阶段-2 payload 链接 |
| **URL** | `http://193.23.202.187:8022/Files/Denver.mp4` | 混淆的诱饵 / payload 组件 |
如需所有 81 个 IOC 的完整目录,请查阅 [iocs/iocs.csv](iocs/iocs.csv)。
标签:AI合规, DAST, DNS 反向解析, XWorm, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 数字取证, 知识库安全, 网络信息收集, 自动化脚本, 防御加固