Order Of Six Angles logo security research Order Of Six Angles
← Все модели

Финальный ответ модели

GLM-4.7-Flash-NVFP4

Полный статический анализ PE-файла

Общая информация

Тип файла: 64-битный PE (Portable executable for AMD64)
База образа: 0x140000000
Точка входа: start @ 0x140045A50
Количество функций: 1278
Количество строк: 806

TLS-колбэки

PE содержит 3 TLS-колбэка, которые выполняются до точки входа PE:

Примечание: TLS-колбэки выполняются перед точкой входа PE и выглядят как CRT/runtime - не декомпилировать, если не запрошено.

Импорты

Ключевые модули импорта:

  1. 1. ADVAPI32 (99 функций):

- Service management: OpenServiceA, StartServiceA, ControlService, CloseServiceHandle
- Registry manipulation: RegCreateKeyExA, RegSetValueExA, RegQueryValueExA, RegOpenKeyExA
- User account: GetUserNameA

  1. 2. CRYPT32: CryptUnprotectData - указывает на возможную работу с зашифрованными данными
  1. 3. GDI32: BitBlt, CreateCompatibleBitmap, GetDIBits, SelectObject - указывает на функции захвата экрана или манипуляции графикой
  1. 4. IPHLPAPI: GetExtendedTcpTable - получение сетевой информации
  1. 5. KERNEL32: AddVectoredExceptionHandler - анти-отладочные/анти-анализные механизмы
  1. 6. WINHTTP: 8 функций для HTTP-коммуникации:

- WinHttpOpen, WinHttpConnect, WinHttpOpenRequest
- WinHttpSendRequest, WinHttpReceiveResponse
- WinHttpReadData, WinHttpCloseHandle

  1. 7. CRYPT32, WINMM, ole32, gdiplus - дополнительные модули для работы с криптографией, мультимедиа и OLE

Строки (806 строк)

Поведенческие индикаторы:

Данные браузеров:

Сетевая коммуникация:

Регистрация для C2:

Системная информация:

Стек-overflow обработка:

Структура сегментов

  1. 1. .text (0x140001000 - 0x14006c000): Код (исполняемый)
  2. 2. .rdata (0x14006c000 - 0x14008e628): Читаемые данные (строки, константы)
  3. 3. .idata (0x14008e628 - 0x14008edf8): Таблица импорта
  4. 4. .rdata (0x14008edf8 - 0x140095000): Данные
  5. 5. .buildid (0x140095000 - 0x140096000): Build ID
  6. 6. .data (0x140096000 - 0x1400a0000): Данные времени выполнения
  7. 7. .pdata (0x1400a0000 - 0x1400a3000): Обработка исключений
  8. 8. .tls (0x1400a3000 - 0x1400a4000): Потоковая локальная память

Основная функция (sub_140001000)

Функция sub_140001000 (адрес: 0x140001000, размер: 2223 байта, 355 строк) - это основной механизм поведения:

Последовательность выполнения:

  1. 1. Инициализация HTTP-транспорта:

- Вызывает sub_1400122FE() - инициализация HTTP
- Выводит: Initializing HTTP transport...
- Выводит: HTTP transport initialized OK.

  1. 2. Beacon-цикл (C2-связь):

- Выводит: Entering beacon loop...
- Выводит: Registered. Entering main loop.
- Повторно проверяет соединение каждые 5-120 секунд (настраиваемый интервал)

  1. 3. WinHTTP коммуникация:

- WinHttpOpen - открытие HTTP-сессии
- WinHttpConnect - подключение к серверу
- WinHttpOpenRequest - создание HTTP-запроса
- WinHttpSendRequest - отправка запроса
- WinHttpReceiveResponse - получение ответа
- WinHttpReadData - чтение данных ответа

  1. 4. Интервалы ожидания:

- Начальный интервал: 5 секунд
- Максимальный интервал: 120 секунд
- Используется GetTickCount64() для сжатия интервалов

Роль функции:

Это C2-мелвэз (beacon malware), который периодически соединяется с C2-сервером для получения команд, передачи украденных данных и получения инструкций.

Поведение

1. Кража данных браузеров

Малварь сканирует и пытается извлечь данные из следующих приложений:

Firefox:

Chrome:

Edge:

Discord:

Telegram:

2. C2-коммуникация

Малварь использует WinHTTP API для коммуникации с C2-сервером:

3. Персистентность

Малварь использует реестр для персистентности:

4. Анти-анализ

Малварь использует векторный обработчик исключений:

Вывод

Это C2-мелвэз (beacon malware) с фокусом на кражу учетных данных браузеров и коммуникацию с C2-сервером. Малварь:

  1. 1. Целится в данные браузеров (Chrome, Edge, Firefox)
  2. 2. Использует C2-коммуникацию через WinHTTP API
  3. 3. Обеспечивает персистентность через реестр автозагрузки
  4. 4. Содержит анти-отладочные механизмы для защиты от анализа
  5. 5. Написана на Rust (обнаружен Rust runtime код)
  6. 6. Использует TLS-колбэки для инициализации перед точкой входа

Малварь представляет собой угрозу кражи учетных данных и может быть использована для кражи куки, паролей и другой чувствительной информации из браузеров и мессенджеров.