#021 · 样本分析

伪装 WinRAR 安装包的恶意加载器(Loader)分析

为深度分析伪装成 WinRAR 安装包的恶意加载器与远程控制后门链条,分析人员基于 AVL Code 使用一句自然语言指令,实现从恶意样本上传到完整分析报告的全流程智能闭环。

生成依据:AVL Code + 澜砥大模型

恶意加载器WinRAR 伪装PowerShell 后门计划任务持久化hosts 劫持

案例概述

针对一个采用 Setup Factory 打包、伪装成 WinRAR 官方安装程序的 PE32 恶意加载器,分析人员用一句自然语言指令驱动 AVL Code 完成深度逆向:理清样本释放的三组 BAT 脚本(一次性启动器 once.bat、每 5 分钟触发的 connectionupdate2.bat、执行 Defender 排除 + hosts 劫持 + 下载后门的 connectionupdate.bat)构成的双层计划任务持久化链,还原其向 hosts 文件写入 4 条被劫持域名解析记录、最终从 C2 下载并纯内存执行 PowerShell 远控后门 a.ps1(每 5 秒轮询 C2、UID 绑定、支持任意命令执行)的完整攻击链,约 3 分钟产出含完整 IOC 清单、攻击链时间线与清除方案的分析报告,判定威胁等级极高危(Critical)。

核心成果

  • 完整逆向伪装成 WinRAR 安装包的 PE32 恶意加载器,识别其 Setup Factory 打包技术与三组 BAT 脚本释放链
  • 还原双层计划任务持久化机制——once.bat 建立开机启动任务后自删除,connectionupdate2.bat 建立每 5 分钟定时任务,确保核心载荷周期性执行
  • 识别 hosts 文件劫持(4 条被劫持域名解析记录)与 PowerShell 内存执行远控后门 a.ps1(每 5 秒轮询 C2、UID 绑定设备、支持任意命令执行)
  • 提取完整 IOC 清单(5 个文件哈希、2 个 C2 地址、4 个被劫持域名、2 个计划任务名、2 个注册表路径),产出攻击链时间线与清除方案,约 3 分钟完成,判定威胁等级极高危(Critical)

技术亮点

恶意加载器分析Setup Factory 打包识别多层 BAT 脚本释放链分析双层计划任务持久化检测hosts 文件劫持检测PowerShell 无文件后门分析

落地价值

帮助安全运营团队快速识别和响应远程控制木马威胁,提供从检测到清除的完整指导方案,提升对伪装型加载器和无文件攻击的检测和处置能力,有效保护 Windows 系统安全。

相关产物