RedHarlowCore/Xyeta-Malware-Analysis
GitHub: RedHarlowCore/Xyeta-Malware-Analysis
针对 Windows 恶意样本 Xyeta.exe 的高级逆向工程分析报告,涵盖脱壳、进程注入、凭证窃取等技术拆解及 YARA 检测规则。
Stars: 0 | Forks: 0
# 高级恶意软件分析报告:Xyeta.exe
## 🎯 作者与知识产权
* **首席逆向工程师:** Red Harlow
* **GitHub 主页:** https://github.com
* **版权所有:** © 2026 RedHarlowCore. 保留所有权利。
* **授权协议:** 基于 MIT License 授权 - 详情请参阅 LICENSE 文件。
## 📌 执行摘要
样本 `Xyeta.exe` 是一个高度复杂的多阶段凭证窃取器和破坏性木马。该二进制文件利用了商业加壳层、动态 API 混淆、高级进程注入以及“就地取材”(Living-off-the-land,LotL)技术,以规避静态检测、窃取互联网浏览器工件,并从高权限系统内存配置单元中转储凭证。
## 🔍 文件特征码(IoCs)
* **恶意软件名称:** Xyeta.exe
* **文件类型:** PE32 可执行文件 (GUI) Intel 80386
* **目标操作系统:** Windows (95) [I386, 32位, GUI]
* **MD5:** `f99ea39779711d88af94c36d2182f894`
* **SHA-1:** `f0dfe7aca5657dcba1466813880325226328bf3d`
* **SHA-256:** `6db32eb86abd47c74b6a61105c5db33233efd8020b3b8220e5e564846f8a1da7`
## 🛠️ 技术拆解与分析
### 1. 静态反分析混淆与自动化脱壳
在 IDA Free 中进行的初步分析显示,导入表被严重混淆,并存在死代码陷阱(`.idata` 内部的 `IsDialogMessageA`),旨在欺骗静态分析引擎,使其将此威胁归类为良性的 GUI 应用程序。
* **熵值与加壳检测:** 通过 Detect It Easy (DIE) 进行评估,确认该可执行文件使用了 **UPX Packer (3.03) [NRV, best]** 进行压缩。
* **缓解措施:** 使用自动化提取部署阶段(`upx.exe -d`)击败了该保护机制,扩大了二进制文件 footprint,并成功恢复了结构元数据。
### 2. 位置无关代码(PIC)与动态虚拟分配
脱壳后的评估显示,在 Strings 视图中,没有对 `GetProcAddress` 或 `VirtualAlloc` 等核心系统函数的直接交叉引用,而是充斥着大量严重混淆且加密的垃圾字符串。
* **机制:** 该二进制文件实现了动态 API 哈希,以在运行时解析库钩子。
* **动态拦截:** 利用运行时调试(`x32dbg`),在 `kernel32.VirtualAlloc` 上设置了一个战略性硬件断点。拦截到该恶意软件在执行内存页分配时使用了 `PAGE_EXECUTE_READWRITE` 权限,以便在 `ntdll.dll` 内部解码其 shellcode 核心。
### 3. 颠覆性执行流与进程镂空(注入)
通过 Process Monitor 进行的行为分析,隔离出执行谱系中的一个关键结构性转变,即主进程劫持了原生系统操作:
* **MITRE ATT&CK ID:** **T1055.012 (Process Injection: Process Hollowing)** & **T1574.002 (DLL Side-Loading)**
* **观察结果:** 主进程 `Xyeta.exe` (PID: 5884) 映射并操纵 `C:\Windows\SysWOW64\winmm32.dll`,以建立恶意的 image base 配置(`Image Base: 0x768...`),通过颠覆 `KnownDLLs` 来规避现代 EDR 架构。
### 4. 浏览器利用与侦测
一旦在执行容器中确立地位,该恶意软件便开始进行环境发现,以窃取本地互联网配置文件:
* **注册表目标:** 在 **`SearchApp.exe` (PID: 4496)** 内部生成恶意线程,并查询 `HKCU\Software\Microsoft\Internet Explorer\` 内部的敏感配置参数以及系统隐私结构。
* **目的:** 系统性地收集持久化 cookie、缓存的会话 token 以及本地化的互联网凭证。
### 5. 高度高级的 LSASS 凭证转储(Living off the Land)
在自动化监控阶段捕获到了确切的严重载荷,隔离出经典的“就地取材”(LotL)执行姿态:
* **MITRE ATT&CK ID:** **T1003.001 (OS Credential Dumping: LSASS Memory)** & **T1218 (System Binary Proxy Execution)**
* **执行签名:**
C:\Windows\SysWOW64\WerFault.exe -pss -s 440 -p 4448 -ip 4448
* **分析:** 该威胁滥用了受信任的 Windows 错误报告工具(`WerFault.exe`),执行未经授权的系统快照(`-pss`),目标是属于 **`lsass.exe` (PID 440)** 的内存空间,直接从高完整性内存配置单元中转储身份验证凭证。
### 6. 报复性通知阶段
* **症状:** 在成功状态码下生成 `C:\Windows\SysWOW64\notepad.exe`,强制显示释放的勒索文本文件,向用户确认本地系统已遭受破坏。
## 🛡️ 检测规则(YARA)
```
rule Xyeta_Ransomware_RedHarlowCore {
meta:
author = "RedHarlowCore"
description = "Detects Xyeta.exe unpacked core based on winmm32 hijacking and WerFault LotL behaviors"
date = "2026-08-02"
reference = "https://github.com"
strings:
\$winmm = "winmm32.dll" ascii wide
\$werfault = "WerFault.exe" ascii wide
\$pss = "-pss" ascii wide
condition:
uint16(0) == 0x5A4D and all of them
}
```
## 📜 免责声明与法律声明
本报告仅出于教育和研究目的发布。静态和动态逆向过程均在封闭、隔离的仅主机沙箱环境中进行。RedHarlowCore 对上述信息的任何误用概不负责。
## 🛠️ 技术拆解与分析
### 1. 静态反分析混淆与自动化脱壳
在 IDA Free 中进行的初步分析显示,导入表被严重混淆,并存在死代码陷阱(`.idata` 内部的 `IsDialogMessageA`),旨在欺骗静态分析引擎,使其将此威胁归类为良性的 GUI 应用程序。
* **熵值与加壳检测:** 通过 Detect It Easy (DIE) 进行评估,确认该可执行文件使用了 **UPX Packer (3.03) [NRV, best]** 进行压缩。
* **缓解措施:** 使用自动化提取部署阶段(`upx.exe -d`)击败了该保护机制,扩大了二进制文件 footprint,并成功恢复了结构元数据。
### 2. 位置无关代码(PIC)与动态虚拟分配
脱壳后的评估显示,在 Strings 视图中,没有对 `GetProcAddress` 或 `VirtualAlloc` 等核心系统函数的直接交叉引用,而是充斥着大量严重混淆且加密的垃圾字符串。
* **机制:** 该二进制文件实现了动态 API 哈希,以在运行时解析库钩子。
* **动态拦截:** 利用运行时调试(`x32dbg`),在 `kernel32.VirtualAlloc` 上设置了一个战略性硬件断点。拦截到该恶意软件在执行内存页分配时使用了 `PAGE_EXECUTE_READWRITE` 权限,以便在 `ntdll.dll` 内部解码其 shellcode 核心。
### 3. 颠覆性执行流与进程镂空(注入)
通过 Process Monitor 进行的行为分析,隔离出执行谱系中的一个关键结构性转变,即主进程劫持了原生系统操作:
* **MITRE ATT&CK ID:** **T1055.012 (Process Injection: Process Hollowing)** & **T1574.002 (DLL Side-Loading)**
* **观察结果:** 主进程 `Xyeta.exe` (PID: 5884) 映射并操纵 `C:\Windows\SysWOW64\winmm32.dll`,以建立恶意的 image base 配置(`Image Base: 0x768...`),通过颠覆 `KnownDLLs` 来规避现代 EDR 架构。
### 4. 浏览器利用与侦测
一旦在执行容器中确立地位,该恶意软件便开始进行环境发现,以窃取本地互联网配置文件:
* **注册表目标:** 在 **`SearchApp.exe` (PID: 4496)** 内部生成恶意线程,并查询 `HKCU\Software\Microsoft\Internet Explorer\` 内部的敏感配置参数以及系统隐私结构。
* **目的:** 系统性地收集持久化 cookie、缓存的会话 token 以及本地化的互联网凭证。
### 5. 高度高级的 LSASS 凭证转储(Living off the Land)
在自动化监控阶段捕获到了确切的严重载荷,隔离出经典的“就地取材”(LotL)执行姿态:
* **MITRE ATT&CK ID:** **T1003.001 (OS Credential Dumping: LSASS Memory)** & **T1218 (System Binary Proxy Execution)**
* **执行签名:**
C:\Windows\SysWOW64\WerFault.exe -pss -s 440 -p 4448 -ip 4448
* **分析:** 该威胁滥用了受信任的 Windows 错误报告工具(`WerFault.exe`),执行未经授权的系统快照(`-pss`),目标是属于 **`lsass.exe` (PID 440)** 的内存空间,直接从高完整性内存配置单元中转储身份验证凭证。
### 6. 报复性通知阶段
* **症状:** 在成功状态码下生成 `C:\Windows\SysWOW64\notepad.exe`,强制显示释放的勒索文本文件,向用户确认本地系统已遭受破坏。
## 🛡️ 检测规则(YARA)
```
rule Xyeta_Ransomware_RedHarlowCore {
meta:
author = "RedHarlowCore"
description = "Detects Xyeta.exe unpacked core based on winmm32 hijacking and WerFault LotL behaviors"
date = "2026-08-02"
reference = "https://github.com"
strings:
\$winmm = "winmm32.dll" ascii wide
\$werfault = "WerFault.exe" ascii wide
\$pss = "-pss" ascii wide
condition:
uint16(0) == 0x5A4D and all of them
}
```
## 📜 免责声明与法律声明
本报告仅出于教育和研究目的发布。静态和动态逆向过程均在封闭、隔离的仅主机沙箱环境中进行。RedHarlowCore 对上述信息的任何误用概不负责。标签:DAST, DNS 反向解析, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 知识库安全, 逆向工程