CyberMartha/Malware-Analysis

GitHub: CyberMartha/Malware-Analysis

一份针对 Amadey 木马 Bot 变种的完整恶意软件分析报告,涵盖静态分析、动态行为追踪、C2 配置提取及事件响应建议。

Stars: 0 | Forks: 0

# 恶意软件分析报告:Amadey 木马 Bot ## 1. 执行摘要 * **分析日期:** 2026-07-29 * **分析师姓名:** Martha Irhirhi * **恶意软件分类:** 木马 / 侦察 Botnet * **目标操作系统:** Windows 10 / 11 x64 * **风险等级:** 🚨 严重 (10/10) ### 简要概述 * **渗透方式:** 该样本作为独立二进制文件 (`a06ca2f848...58.exe`) 执行,无需人工交互即可启动自动化例程。 * **活动:** 它将次要的恶意 payload (`Bwale.exe`) 释放到安装目录中,通过 Windows Tasks 建立本地持久性计划,并激进地查询主机信息以逃避沙箱环境。 * **目标:** 此 Amadey 变种的主要目标是收集详细的系统指标、位置追踪和浏览器配置数据,并将其发送到远程命令与控制 (C2) 服务器。 ## 2. 文件识别(静态分析) | 属性 | 元数据值 | | :--- | :--- | | **文件名** | `a06ca2f848c977ba268366038cfbe8f696c0e25424001ff9cff2271c5a16a258.exe` | | **文件大小** | 2.8 MB | | **文件类型** | PE32 executable (兼容 Windows x64/x86) | | **MD5 Hash** | `02ca9583237646ba46c8699ff8ee6ff0` | | **SHA-1 Hash** | `02572cbf8264c437758d834c0aa5409b941aa353` | | **SHA-256 Hash** | `a06ca2f848c977ba268366038cfbe8f696c0e25424001ff9cff2271c5a16a258` | | **恶意软件家族** | Amadey (版本 5.78) | ## 3. 行为分析(动态分析) ### 文件系统活动 * **释放的可执行文件:** 该恶意软件创建了一个持久的本地文件夹,并卸载了其主要 payload 工作进程。 * **安装目录:** `adb7f46c0c` * **释放的 Payload:** `Bwale.exe`(观察到在以下 PID 下执行:2068、4524、2848) * **持久化创建:** 计划任务文件被直接释放到 Windows 任务目录中,以确保在系统重启后执行。 * **任务路径:** `C:\Windows\Tasks\Bwale.job`(通过 `MSBuild.exe` 创建) ### 内存注入与进程操纵 * **线程劫持:** 恶意软件操纵 CPU 状态上下文以静默方式注入代码或逃避监控工具。 * **行为:** PID 5080 调用了一个可疑的 `SetThreadContext` API,直接针对主要的恶意软件进程线程 (PID 2932)。 ### 进程执行树 ``` └── a06ca2f848c977ba268366038cfbe8f696c0e25424001ff9cff2271c5a16a258.exe (Initial Binary) ├── MSBuild.exe (Abused to drop Windows Task persistence) └── Bwale.exe (Dropped core Trojan payload running under PIDs 2068, 4524, 2848) ``` ## 4. 发现与反分析机制 该样本对底层硬件进行了广泛的侦察,以识别它是否正在分析沙箱中运行: * **地理位置分析:** 查询 `HKLM\SYSTEM\ControlSet001\Control\NLS\Language` 以识别主机语言并定位特定区域。 * **硬件指纹识别:** 查询 `HARDWARE\DESCRIPTION\System\CentralProcessor\0\VendorIdentifier` 和 `System\BIOS`(`SystemProductName` / `SystemManufacturer`)下的注册表项,以寻找 hypervisor 特征(例如 VirtualBox、VMware)。 * **权限提升:** 广泛调用 `AdjustPrivilegeToken` 以请求管理控制权(`SeShutdownPrivilege` 和 `SeCreatePagefilePrivilege`)。 ## 5. 网络活动与内嵌配置 沙箱成功解析并直接从恶意软件的二进制内存字符串中提取了原始的内部配置块: * **活跃的命令与控制 (C2) 服务器:** `http://91.92.242.236` * **C2 回调路径:** `/oPvjr94jfe/index.php` * **内部 RC4 加密密钥:** `592deb617de745dd747a896c20d17d0f` * **内部字符串密钥:** `a42cf94a609810d038dd0ca0d030ffef` ## 6. MITRE ATT&CK 矩阵映射 | 战术 | 技术ID | 技术名称 | 观察到的恶意软件行为 | | :--- | :--- | :--- | :--- | | **执行** | T1053.005 | 计划任务 | 创建 `C:\Windows\Tasks\Bwale.job` 用于本地执行。 | | **防御规避** | T1055.003 | 线程执行劫持 | 对活动进程发出 `SetThreadContext` 修改指令。 | | **发现** | T1614.001 | 系统语言发现 | 读取国家语言支持 (NLS) 注册表配置。 | | **发现** | T1082 | 系统信息发现 | 查询本地 BIOS 制造商数据以检测虚拟实验室。 | | **发现** | T1217 | 浏览器信息发现 | 枚举本地浏览器设置和元数据。 | | **命令与控制** | T1071.001 | Web 协议 | 通过 HTTP 将控制信标直接路由到远程 C2 Web 应用程序。 | ## 7. 妥协指标 ### 基于主机的 IoC * **SHA256:** `a06ca2f848c977ba268366038cfbe8f696c0e25424001ff9cff2271c5a16a258` * **MD5:** `02ca9583237646ba46c8699ff8ee6ff0` * **构件文件路径:** `C:\Windows\Tasks\Bwale.job` * **释放进程字符串:** `Bwale.exe` ### 基于网络的 IoC(已防御) * **IPv4 地址:** `91[.]92[.]242[.]236` * **完整 URI Endpoint:** `hxxp://91[.]92[.]242[.]236/oPvjr94jfe/index.php` ## 8. 自动签名匹配 在动态运行期间,从 PID 2932 生成的内存转储触发了以下经过验证的 YARA 签名规则: * **触发的规则:** `family_amadey_v2` * **目标内存区域:** `0x0000000000400000 - 0x000000000046F000` ## 事件响应与补救措施 如果在企业工作站上检测到此 Amadey 变种,请执行以下预案协议: 1. **隔离:** 通过您的 EDR 工具将受感染的主机与网络隔离,以阻止与 C2 服务器 (`91[.]92[.]242[.]236`) 的通信。 2. **根除:** 终止流氓进程 (`Bwale.exe`),删除恶意目录 (`adb7f46c0c`),并清除计划任务文件 (`C:\Windows\Tasks\Bwale.job`)。 3. **恢复:** 由于 Amadey 具有激进的凭据和数据收集能力,请强制重置所有登录到本地浏览器的用户帐户的全局密码。
标签:Amadey木马, DAST, 威胁情报, 开发者工具, 恶意软件分析, 无线安全, 网络信息收集