Финальный ответ модели
Статический анализ V5 IDA
Файл
image_base = 0x140000000entry_point = 0x140045A50 имя start.text 0x140001000-0x14006c000, .rdata, .idata, .data, .tls – 8 сегментовТочка входа и TLS
PE entry start @ 0x140045A50 – MinGW CRT startup, вызывает __mingw_CRTStartup.
TLS callbacks запускаются до PE entry:
TlsCallback_0 0x140024610 – _RNvNtNtNtNtCs1NhsA7xdTVp_3std3sys12thread_local5guard7windows12tls_callbackTlsCallback_1 0x140045AE0TlsCallback_2 0x140045B70execution_note: TLS callbacks run before PE entry; they look like CRT/runtime - do not decompile unless asked
Импорты
KERNEL32 99, USER32 26, ADVAPI32 16, api-ms-win-crt-runtime-l1-1-0 14, WS2_32 13, WINMM 8, WINHTTP 8, GDI32 7, bcrypt 6, api-ms-win-crt-stdio-l1-1-0 6, ole32 4, gdiplus 4.
Примеры:
ADVAPI32.RegCreateKeyExA, RegSetValueExA, RegDeleteKeyA, RegDeleteValueA, RegOpenKeyExA, RegQueryValueExA, RegCloseKey, StartServiceA, OpenSCManagerA, OpenServiceA, CloseServiceHandle, ControlServiceWINHTTP.WinHttpOpen, WinHttpConnect, WinHttpOpenRequest, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpReadData, WinHttpCloseHandlebcrypt.BCryptOpenAlgorithmProvider, BCryptGenerateSymmetricKey, BCryptDecrypt, BCryptDestroyKey, BCryptCloseAlgorithmProvider, BCryptSetPropertyCRYPT32.CryptUnprotectDataСтроки – поведенческие маркеры
Software\Microsoft\Windows\CurrentVersion\Run @ 0x14007FD88[Firefox] Not running. / [Firefox] Reading cookies (plaintext)... @ 0x14008029A[Chrome] Not running. / [Chrome] Decrypting cookies... @ 0x140080120[Edge] Not running. / [Edge] Decrypting cookies... @ 0x140080202Microsoft\Edge\User Data\Default\Network\Cookies @ 0x14008025FGoogle\Chrome\User Data\Default\Network\Cookies @ 0x140080197\\cookies.sqlite @ 0x140080315Discord is not running. / Cannot get AppData. / === Discord === @ 0x14007FFEETelegram is not running. @ 0x140080331Initializing HTTP transport... @ 0x14007DB29HTTP transport initialized. @ 0x14007DB47HTTP transport initialized OK. @ 0x140080D7FRegistered. Entering main loop. @ 0x140080DFBHttpSendRequest FAILED (GetLastError= @ 0x140080CE4WinHttpReceiveResponse FAILED @ 0x140080C9Bsrc/main.rs @ 0x14007DC38Код
sub_140001000 @ 0x140001000 – основной цикл бикона.
Псевдокод содержит:
sub_140002498(aInitializingHt, 30); // "Initializing HTTP transport..."
sub_1400122FE();
sub_140002498(aHttpTransportI, 27);
sub_140002498(aEnteringBeacon, 23);
...
sub_140002498(aRegisteredEnte, 31); // "Registered. Entering main loop."
Внутри цикла:
WinHttpOpenRequest(hConnect, pwszVerb, pwszObjectName, nullptr, nullptr, nullptr, 0x100u) WINHTTP_FLAG_BYPASS_PROXY_CACHE = 0x100 – подтверждено в resolved_constants
WinHttpSendRequest, WinHttpReceiveResponse, WinHttpReadDatasub_140003CA0(v35, v15+v32, v33, v94) – обработка командsub_140003CA0 @ 0x140003CA0 – 35 822 байта, вызывается из sub_140001000.
Capability map:
CreateProcessA 5 раз, OpenProcess 2 разаRegCreateKeyExA, RegDeleteKeyA 2, RegDeleteValueA 4, RegOpenKeyExA 9, RegQueryValueExA 4, RegSetValueExA 4Software\Microsoft\Windows\CurrentVersion\Run @ 0x140004F51 и 0x14000C4F8Поведение – персистентность в Run, создание/удаление сервисов, запуск процессов.
sub_14000F9D1 @ 0x14000F9D1 – извлечение cookies/данных браузеров.
Вызывается из sub_140003CA0.
Псевдокод:
chrome.exe, msedge.exe, firefox.exe через sub_14001078C * [Chrome] Not running. / [Chrome] Decrypting cookies... @ 0x140080120
* Cannot decrypt master key. @ 0x1400801DD
* Microsoft\Edge\User Data\Default\Network\Cookies
* Google\Chrome\User Data\Default\Network\Cookies
* \\cookies.sqlite
FindFirstFileA, FindNextFileA, CreateFileA, ReadFileBCryptOpenAlgorithmProvider, BCryptGenerateSymmetricKey, BCryptDecrypt, CryptUnprotectData для расшифровки мастер-ключа Chrome/Edge и чтения SQLite cookies Firefox.Сетевой модуль:
Initializing HTTP transport..., HTTP transport initialized OK.Sleep с экспоненциальным backoff 5000 << v7, ограничение 60000 мсWinHttpOpenRequest/WinHttpSendRequest/WinHttpReceiveResponsesub_140003CA0Реестр / персистентность:
Software\Microsoft\Windows\CurrentVersion\Run используется для автозапускаRegCreateKeyExA, RegSetValueExA, RegOpenKeyExA, RegQueryValueExA – чтение/запись ключейHKCR, HKEY_CLASSES_ROOT, HKCU, HKEY_CURRENT_USER, HKLM упоминаются в конкатенированной строке HKCRHKEY_CLASSES_ROOTHKCUHKEY_CURRENT_USERHKLM @ 0x1400806A8Крипто:
bcrypt импорты для AES/DPAPI расшифровкиCryptUnprotectData из CRYPT32Таким образом, образец – 64-битный Rust/MinGW бинарник с TLS-хуками CRT, HTTP-beacon на WinHTTP, персистентностью через реестр Run, созданием процессов, и крадущим cookies/мелкие данные из Firefox, Chrome, Edge, Discord, Telegram с использованием BCrypt/CryptUnprotectData для расшифровки.