Stefan-Krijt/Putty_Patrol

GitHub: Stefan-Krijt/Putty_Patrol

对一个伪装为 PuTTY 的 PowerFun 木马 dropper 进行静态与动态恶意软件分析,并提供 YARA 规则、IOC 和完整分析报告以支持检测与防御。

Stars: 0 | Forks: 0

# Putty Patrol 恶意软件分析 **作者:** Eszter Iszlai & Stefan Krijt **日期:** 2026-07-24 **密级:** 机密 ## 概述 本项目记录了对一个伪装成合法 PuTTY SSH 客户端的恶意 Windows 可执行文件(`putty.exe`)的完整分析。该样本充当一个 dropper,提取并执行隐藏的 PowerFun reverse shell payload,并通过 SSL 加密的 C2 通信进行传输。 **主要交付物:** - 完整的静态和动态分析报告 (PDF) - 用于威胁狩猎的自定义 YARA 规则 - 机器可读格式的失陷标示 - 提取的 PowerShell payload 和 FLOSS 字符串输出 **威胁情报:** - **SHA256:** `0C82E654C09C8FD9FDF4899718EFA37670974C9EEC5A8FC18A167F93CEA6EE83` - **C2 Domain:** `bonus2.corporatebonusbonusapplication.local` - **C2 Port:** `8443` - **威胁家族:** PowerFun / Meterpreter **用例:** 本仓库旨在为安全分析师、应急响应人员和威胁情报团队提供帮助,以协助检测和缓解此类恶意软件家族。 ## 样本摘要 | 属性 | 值 | |----------|-------| | **样本名称** | `putty.exe` | | **SHA256** | `0C82E654C09C8FD9FDF4899718EFA37670974C9EEC5A8FC18A167F93CEA6EE83` | | **文件类型** | PE32 executable (GUI) Intel 80386 | | **威胁分类** | Trojan / Dropper / Reverse Shell | | **威胁家族** | PowerFun | | **总体风险** | **高** | ## 关键发现 - 该样本是一个**恶意的 32 位 Windows 可执行文件**,伪装成合法的 PuTTY 软件。 - 它作为一个 **dropper**,提取并执行隐藏的 **PowerShell reverse shell payload**。 - 该 payload 通过 **SSL 加密的 TCP 端口 8443** 连接到硬编码的 C2 domain (`bonus2.corporatebonusapplication.local`)。 - 该恶意软件通过修改注册表建立**持久化**,并能在受感染的主机上执行任意命令。 - **VirusTotal:** 46/56 个检出 (Trojan.Rozena/Meterpreter)。 - **Hybrid Analysis:** 威胁评分为 100/100,匹配了 231 个指标。 - **YARA 规则:** 已成功创建并测试;可检测此恶意软件家族。 ## 仓库内容 | 文件 | 描述 | | :--- | :--- | | `/Report/Putty_Patrol_Analysis_Report.pdf` | 完整分析报告,包括静态和动态发现。 | | `/IOCs/iocs.txt` | 机器可读的 IOC 列表。 | | `/IOCs/detect_malware.yar` | 用于检测此恶意软件家族的 YARA 规则。 | | `/Artifacts/strings_output.txt` | 完整的 FLOSS 字符串提取输出(20,161 个字符串)。 | | `/Artifacts/payload_decompressed.txt` | 解码并解压后的 PowerShell reverse shell 脚本。 | | `/sample_hash.txt` | 恶意软件样本的 SHA256 哈希值。 | ## 关键失陷标示 | 类型 | 值 | | :--- | :--- | | **SHA256** | `0C82E654C09C8FD9FDF4899718EFA37670974C9EEC5A8FC18A167F93CEA6EE83` | | **C2 Domain** | `bonus2.corporatebonusapplication.local` | | **C2 Port** | `8443` | | **文件名** | `putty.exe` | | **PowerShell 前缀** | `H4sIAOW/UWECA51W227` | | **函数名** | `powerfun`, `Get-Webclient` | | **可疑导入** | `CreateProcessA`, `RegCreateKeyExA`, `ShellExecuteA`, `OpenProcess`, `WriteFile` | ## 用法 ### YARA 规则 扫描此恶意软件: ``` yara64.exe -r detect_malware.yar putty.exe ``` **预期输出:** ``` Malware_PuTTY_Dropper_PowerFun putty.exe ``` ### 威胁狩猎 在网络日志或 SIEM 中搜索 C2 domain (`bonus2.corporatebonusapplication.local`) 或 SHA256 哈希值。 ### 网络封锁 - 封锁指向 `bonus2.corporatebonusapplication.local` 端口 `8443` 的出站连接。 - 监控带有隐藏、编码 Base64 命令的 `powershell.exe` 派生进程。 ## 联系方式 如有问题或需要更多信息,请联系作者。 ## 免责声明 本仓库及其内容仅供**教育和防御目的**使用。作者对在此包含的信息的任何误用概不负责。 ## 许可证 本项目基于 MIT 许可证授权 - 有关详细信息,请参阅 LICENSE 文件。
标签:AI合规, DAST, DNS信息、DNS暴力破解, DNS 反向解析, IPv6, OpenCanary, PowerShell, YARA规则, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 木马分析, 网络信息收集, 逆向工具, 逆向工程