RedHarlowCore/Whiter.a-Malware-Analysis

GitHub: RedHarlowCore/Whiter.a-Malware-Analysis

Whiter.a 木马的详细静态逆向分析报告,完整还原其防御规避、持久化、地理围栏与报复性 Payload 的技术细节。

Stars: 0 | Forks: 0

# 恶意软件分析报告:Whiter.a.exe ## 📌 执行摘要 **Whiter.a.exe** 是一种破坏性的木马,主要针对涉嫌存在软件盗版行为的环境。该恶意软件采用防御规避、地理围栏、持久化以及动态 API 解析技术,随后会释放报复性信息并将自身深植于系统目录中。 ## 🔍 文件指标 (IoCs) * **恶意软件名称:** Whiter.a.exe * **MD5:** `799b57227561238a7d7a284c5568c1ad` * **SHA-1:** `f62ddd138ab15b67a2207438b38414fd236d5278` * **SHA-256:** `fe974c995cfb27e8c91123081986847f6d3d4252b6a8d1e1385c558f2aeb7057` Screenshot 2026-07-30 165456 ## 🛠️ 技术拆解与分析 ### 1. 反分析与静态代码混淆绕过 **该恶意软件试图通过在运行时动态解析其关键 API 导入来规避特征码检测。然而,在本项目中,这种规避技术被完全攻破并实现映射,而这仅使用了 IDA Pro 内部的纯静态分析:** * **发现的技术:** 该二进制文件通过使用 `GetProcAddress` 结合预加载在 `edi` 寄存器中的 `hModule` 搜索其地址,从而混淆了 `MessageBoxA` 的可见性。 * **静态逆向:** 通过分析 IDA Pro 中的反汇编流和数据引用,位置 `dword_40CDB0` 被成功识别为隐藏的 `MessageBoxA` API 的指定指针,在不执行的情况下绕过了恶意软件的反分析层。 ### 2. 地理围栏与基于时间的检查 在建立完全部署之前,恶意软件会执行环境感知检查,以识别其沙箱执行状态或精确的地理参数: * **API 调用:** `GetLocalTime`、`GetSystemTime` 和 `GetTimeZoneInformation`。 * **逻辑:** 验证时区结构。如果 `GetTimeZoneInformation` 返回 `-1` (`TIME_ZONE_ID_INVALID`),它会强制进行错误标志重定向 (`or eax, 0FFFFFFFFh`) 以修改执行流。 Screenshot 2026-07-30 160949 ### 3. 伪装与目录潜入 为了实现隐蔽操作,恶意软件将自身克隆到标准的管理用操作系统环境中: * **机制:** 调用 `GetSystemDirectoryA` 以解析指向 `C:\Windows\System32` 的路径。 * **伪装:** 将硬编码字符串 `\whismng.exe` 追加到系统缓冲区中。 * **执行:** 触发 `CopyFileA`,以这个伪造的系统进程名将当前运行的恶意二进制文件静默复制到系统目录中。 Screenshot 2026-07-30 155716 ### 4. 持久化机制 * **注册表定位:** 准备注册表路径:`SOFTWARE\Microsoft\Windows\CurrentVersion\Run`。 * **操作:** 使用结构化内存操作 (`rep movsd` 和 `repne scasb`) 来计算精确的字符串偏移量,并在系统启动配置单元中制作标准的执行触发器,以便在机器重启后维持运行。 Screenshot 2026-07-30 155801 ### 5. 报复性 Payload 与可视化执行 **如果系统渗透或复制阶段失败(或满足了特定指标),恶意软件会立即转向执行分支 `loc_401524` 以嘲笑并警告用户:** * **文件释放:** 调用标准 C 库 IO 函数 `_fopen`、`_fprintf` 和 `_fclose`,在 `c:\xp` 处释放一个文本文件,并向用户写入一条极具侮辱性的字符串:`"You did a piracy, you deserve it."` * **命令字符串构造:** 利用 `_sprintf` 动态构造针对主机配置的系统性执行字符串:`"notepad.exe c:\wxp"`。 * **强制执行:** 调用 `KERNEL32.dll` 中的 `WinExec`,执行标志为 `0Ah` (`SW_SHOWDEFAULT`)。这会强制 Windows 记事本在受害者的屏幕上立即弹出,展示被释放的报复性文件,并确认本地勒索成功。 Screenshot 2026-07-30 160012 Screenshot 2026-07-30 165950 ## 🌐 网络相关行为与 MITRE ATT&CK 矩阵 高级启发式扫描显示,该威胁包含外部网络配置和扫描行为: | MITRE ATT&CK ID | 技术名称 | 上下文 / 行为 | | :--- | :--- | :--- | | **T1071** | 应用层协议 | 使用显式的 HTTP/Web 模式协议 (`http://w3.org`) 将 C2 信标流量与典型的 XML Web 实例混合 [T1071]。 | | **T1036** | 伪装 | 生成匹配伪系统结构的二进制文件(`System32` 中的 `whismng.exe`)。 | | **T1140** | 欺骗 / 隐写术 | 嵌入的指标表明可能从修改过的图像帧 (`.png.gi` / `.bmp`) 中加载/提取加密的 shellcode 或配置。 | | **T1040** | 网络嗅探 | 包含指向标准数据包捕获层 (`Npcap\npcap.cat`) 的字符串痕迹,用于侦查网络安全状况。 | Screenshot 2026-07-30 162440 ## 🔬 逆向工程痕迹(反汇编快照) * **系统画像:** `GetTimeZoneInformation` 比较,检查执行限制条件。 * **文件复制:** `CopyFileA` 将 `lpExistingFileName` 处理到新掩码的 `lpNewFileName` 缓冲区中。 * **恶意释放:** 利用标准流进行明文格式化配置,将勒索声明转储到 `C:\` 中。
标签:DAST, DNS 反向解析, 云安全监控, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 端点可见性, 逆向工程, 静态分析