Stefan-Krijt/Putty_Patrol
GitHub: Stefan-Krijt/Putty_Patrol
对一个伪装为 PuTTY 的 PowerFun 木马 dropper 进行静态与动态恶意软件分析,并提供 YARA 规则、IOC 和完整分析报告以支持检测与防御。
Stars: 0 | Forks: 0
# Putty Patrol 恶意软件分析
**作者:** Eszter Iszlai & Stefan Krijt
**日期:** 2026-07-24
**密级:** 机密
## 概述
本项目记录了对一个伪装成合法 PuTTY SSH 客户端的恶意 Windows 可执行文件(`putty.exe`)的完整分析。该样本充当一个 dropper,提取并执行隐藏的 PowerFun reverse shell payload,并通过 SSL 加密的 C2 通信进行传输。
**主要交付物:**
- 完整的静态和动态分析报告 (PDF)
- 用于威胁狩猎的自定义 YARA 规则
- 机器可读格式的失陷标示
- 提取的 PowerShell payload 和 FLOSS 字符串输出
**威胁情报:**
- **SHA256:** `0C82E654C09C8FD9FDF4899718EFA37670974C9EEC5A8FC18A167F93CEA6EE83`
- **C2 Domain:** `bonus2.corporatebonusbonusapplication.local`
- **C2 Port:** `8443`
- **威胁家族:** PowerFun / Meterpreter
**用例:**
本仓库旨在为安全分析师、应急响应人员和威胁情报团队提供帮助,以协助检测和缓解此类恶意软件家族。
## 样本摘要
| 属性 | 值 |
|----------|-------|
| **样本名称** | `putty.exe` |
| **SHA256** | `0C82E654C09C8FD9FDF4899718EFA37670974C9EEC5A8FC18A167F93CEA6EE83` |
| **文件类型** | PE32 executable (GUI) Intel 80386 |
| **威胁分类** | Trojan / Dropper / Reverse Shell |
| **威胁家族** | PowerFun |
| **总体风险** | **高** |
## 关键发现
- 该样本是一个**恶意的 32 位 Windows 可执行文件**,伪装成合法的 PuTTY 软件。
- 它作为一个 **dropper**,提取并执行隐藏的 **PowerShell reverse shell payload**。
- 该 payload 通过 **SSL 加密的 TCP 端口 8443** 连接到硬编码的 C2 domain (`bonus2.corporatebonusapplication.local`)。
- 该恶意软件通过修改注册表建立**持久化**,并能在受感染的主机上执行任意命令。
- **VirusTotal:** 46/56 个检出 (Trojan.Rozena/Meterpreter)。
- **Hybrid Analysis:** 威胁评分为 100/100,匹配了 231 个指标。
- **YARA 规则:** 已成功创建并测试;可检测此恶意软件家族。
## 仓库内容
| 文件 | 描述 |
| :--- | :--- |
| `/Report/Putty_Patrol_Analysis_Report.pdf` | 完整分析报告,包括静态和动态发现。 |
| `/IOCs/iocs.txt` | 机器可读的 IOC 列表。 |
| `/IOCs/detect_malware.yar` | 用于检测此恶意软件家族的 YARA 规则。 |
| `/Artifacts/strings_output.txt` | 完整的 FLOSS 字符串提取输出(20,161 个字符串)。 |
| `/Artifacts/payload_decompressed.txt` | 解码并解压后的 PowerShell reverse shell 脚本。 |
| `/sample_hash.txt` | 恶意软件样本的 SHA256 哈希值。 |
## 关键失陷标示
| 类型 | 值 |
| :--- | :--- |
| **SHA256** | `0C82E654C09C8FD9FDF4899718EFA37670974C9EEC5A8FC18A167F93CEA6EE83` |
| **C2 Domain** | `bonus2.corporatebonusapplication.local` |
| **C2 Port** | `8443` |
| **文件名** | `putty.exe` |
| **PowerShell 前缀** | `H4sIAOW/UWECA51W227` |
| **函数名** | `powerfun`, `Get-Webclient` |
| **可疑导入** | `CreateProcessA`, `RegCreateKeyExA`, `ShellExecuteA`, `OpenProcess`, `WriteFile` |
## 用法
### YARA 规则
扫描此恶意软件:
```
yara64.exe -r detect_malware.yar putty.exe
```
**预期输出:**
```
Malware_PuTTY_Dropper_PowerFun putty.exe
```
### 威胁狩猎
在网络日志或 SIEM 中搜索 C2 domain (`bonus2.corporatebonusapplication.local`) 或 SHA256 哈希值。
### 网络封锁
- 封锁指向 `bonus2.corporatebonusapplication.local` 端口 `8443` 的出站连接。
- 监控带有隐藏、编码 Base64 命令的 `powershell.exe` 派生进程。
## 联系方式
如有问题或需要更多信息,请联系作者。
## 免责声明
本仓库及其内容仅供**教育和防御目的**使用。作者对在此包含的信息的任何误用概不负责。
## 许可证
本项目基于 MIT 许可证授权 - 有关详细信息,请参阅 LICENSE 文件。
标签:AI合规, DAST, DNS信息、DNS暴力破解, DNS 反向解析, IPv6, OpenCanary, PowerShell, YARA规则, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 木马分析, 网络信息收集, 逆向工具, 逆向工程