#021 · 樣本分析
偽裝 WinRAR 安裝包的惡意載入器(Loader)分析
為深度分析偽裝成 WinRAR 安裝包的惡意載入器與遠端控制後門鏈條,分析人員基於 AVL Code 使用一句自然語言指令,實現從惡意樣本上傳到完整分析報告的全流程智慧閉環。
生成依據:AVL Code + 瀾砥大模型
惡意載入器WinRAR 偽裝PowerShell 後門排程工作持久化hosts 劫持
案例概述
針對一個採用 Setup Factory 打包、偽裝成 WinRAR 官方安裝程式的 PE32 惡意載入器,分析人員用一句自然語言指令驅動 AVL Code 完成深度逆向:理清樣本釋放的三組 BAT 指令碼(一次性啟動器 once.bat、每 5 分鐘觸發的 connectionupdate2.bat、執行 Defender 排除 + hosts 劫持 + 下載後門的 connectionupdate.bat)構成的雙層排程工作持久化鏈,還原其向 hosts 檔案寫入 4 條被劫持網域解析記錄、最終從 C2 下載並純記憶體執行 PowerShell 遠端控制後門 a.ps1(每 5 秒輪詢 C2、UID 綁定、支援任意命令執行)的完整攻擊鏈,約 3 分鐘產出含完整 IOC 清單、攻擊鏈時間軸與清除方案的分析報告,判定威脅等級極高危(Critical)。
核心成果
- 完整逆向偽裝成 WinRAR 安裝包的 PE32 惡意載入器,識別其 Setup Factory 打包技術與三組 BAT 指令碼釋放鏈
- 還原雙層排程工作持久化機制——once.bat 建立開機啟動工作後自我刪除,connectionupdate2.bat 建立每 5 分鐘定時工作,確保核心載荷週期性執行
- 識別 hosts 檔案劫持(4 條被劫持網域解析記錄)與 PowerShell 記憶體執行遠端控制後門 a.ps1(每 5 秒輪詢 C2、UID 綁定裝置、支援任意命令執行)
- 擷取完整 IOC 清單(5 個檔案雜湊、2 個 C2 位址、4 個被劫持網域、2 個排程工作名稱、2 個登錄檔路徑),產出攻擊鏈時間軸與清除方案,約 3 分鐘完成,判定威脅等級極高危(Critical)
技術亮點
惡意載入器分析Setup Factory 打包識別多層 BAT 指令碼釋放鏈分析雙層排程工作持久化檢測hosts 檔案劫持檢測PowerShell 無檔案後門分析
落地價值
幫助安全維運團隊快速識別與回應遠端控制木馬威脅,提供從檢測到清除的完整指導方案,提升對偽裝型載入器與無檔案攻擊的檢測與處置能力,有效保護 Windows 系統安全。
相關產物
會話回放與報告為簡體中文原始記錄 · 生成依據:AVL Code + 瀾砥大模型
