Финальный ответ модели
Статический отчет по PE‑файлу (V5 IDA)
(анализ основан только на возвращаемых artefact‑объектах, без выполнения кода и без написания SQL)
---
| Параметр | Значение |
|---|---|
| Формат | PE64 (AMD‑64) |
| Точка входа | start @ 0x140045A50 (37 байт, обертка __mingw_CRTStartup) |
| Количество функций | 1278 |
| Количество строк | 806 |
| Основной сегмент кода | .text (0x140001000 ‑ 0x14006c000, права R‑X) |
| TLS‑колбэки | три колбэка (0x140024610, 0x140045ae0, 0x140045b70) – запускаются загрузчиком, не декомпилированы (по правилам задачи) |
| Импортируемые модули (выделенные) | KERNEL32 (99), USER32 (26), ADVAPI32 (16), api‑ms‑win‑crt‑runtime‑l1‑1‑0 (14), WS2_32 (13), WINMM (8), WINHTTP (8), GDI32 (7), bcrypt (6), ole32 (4), gdiplus (4) |
> Важное замечание – вся поведенческая информация получается из leads (импорты, отображаемые строки, вызовы API). Без динамического исполнения или глубокого деcompilation всей функции нельзя гарантировать точные аргументы каждого вызова, но статический след достаточно четок, чтобы констатировать вредоносные намерения.
---
| Находка | Адрес / IDA‑объект | Описание |
|---|---|---|
| Строка реестра | 0x14007fd88 – "Software\\Microsoft\\Windows\\CurrentVersion\\Run" (46 байт) | Указывает на намерение добавить запись в раздел Run текущего пользователя, чтобы исполняемый файл запускался при каждом входе в Windows. |
| Вызов RegCreateKeyExA | В функции sub_140003CA0 (0x140003CA0, размер 35822 байт) – вызов присутствует в списке callees (occurrence 1). <br>Адрес вызова в IDA: 0x14006b380. | Функция открывает (или создает) ключ реестра, через который последует запись значения. |
| Вызов RegSetValueExA | Та же функция sub_140003CA0 – в capability_map перечислено "registry_value_write": 2. <br>Адрес вызова: 0x14006b3f0. | Записывает строковое значение (вероятно, путь к исполняемому файлу) только что созданному ключу. |
| Дополнительные вызовы реестра | В той же функции: RegOpenKeyExA (9 вызовов), RegQueryValueExA (4), RegDeleteKeyA (2), RegDeleteValueA (4). | Полный набор операций чтения/удаления/создания ключей, что типично для установки/поддержки persistence. |
Вывод по persistence – бинарный файл намеренно пишет значение в ключ HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Это классический способ обеспечить автоматический запуск malware при каждой загрузке Windows.
---
В функции sub_140003CA0 обнаружены следующие операции с реестром (адреса вызовов из capability_map):
| API | Адрес вызова | Назначение (по контексту) |
|---|---|---|
RegCreateKeyExA | 0x14006b380 | Создание/открытие ключа |
RegSetValueExA | 0x14006b3f0 | Запись значения (строка пути) |
RegOpenKeyExA | 0x14006b3d0 (9 раз) | Чтение существующих ключей |
RegQueryValueExA | 0x14006b3e0 (4 раза) | Чтение сохраненных значений |
RegDeleteKeyA | 0x14006b390 (2 раза) | Удаление подключаемых ключей |
RegDeleteValueA | 0x14006b3a0 (4 раза) | Удаление конкретных значений |
Эти вызовы свидетельствуют о том, что программа не только устанавливает автозапуск, но и может менять, удалять существующие записи реестра (например, очистку следов или перезапись других программ).
---
| Адрес | Строка (ASCII) | Длина | Комментарий |
|---|---|---|---|
0x14008029a | [Firefox] Not running.\n[Firefox] Reading cookies (plaintext)... | 64 | Попытка извлечения cookies Firefox. |
0x140080120 | [Chrome] Not running.\n[Chrome] Decrypting cookies... | 53 | Извлечение/декрипция cookies Chrome. |
0x14007ffee | Discord is not running.\nCannot get AppData.\n=== Discord === | 60 | Проверка наличия Discord, доступ к AppData. |
0x140080202 | [Edge] Not running.\n[Edge] Decrypting cookies... | 49 | Декрипция cookies Edge. |
0x14007fd88 | Software\\Microsoft\\Windows\\CurrentVersion\\Run | 46 | См. раздел persistence. |
0x140080ce4 | HttpSendRequest FAILED (GetLastError= | 37 | Обработка ошибок HTTP‑запросов. |
0x140080d7f | HTTP transport initialized OK. | 30 | Инициализация транспорта. |
0x140080c9b | WinHttpReceiveResponse FAILED | 29 | Ошибка получения ответа WinHTTP. |
0x140086c88 | fatal runtime error: I/O error: operation failed to complete synchronously, aborting\nadvancing io slices beyond their length | 125 | Ошибка рантайма, не несет смысловой нагрузки. |
AppData для Discord также намекает на чтение конфигурационных файлов или локальных баз данных.---
capability_map): | API | Адрес вызова | Описание |
|---|---|---|
WinHttpOpen | (неявный через вызов WinHttpOpenRequest в профиле) | Открытие сеанса WinHTTP. |
WinHttpConnect | (в профиле) | Подключение к удаленному хосту. |
WinHttpOpenRequest | (в профиле) | Формирование запроса (GET/POST). |
WinHttpSendRequest | (в профиле) | Отправка запроса. |
WinHttpReceiveResponse | (в профиле) | Получение ответа сервера. |
WinHttpReadData | (в профиле) | Чтение ответа в буфер. |
| Адрес | Строка | Контекст | |
|---|---|---|---|
0x140080231 | Initializing HTTP transport... | Старт сессии. | |
0x140080250 (приблизительно) | HTTP transport initialized OK. | Успешная инициализация. | |
0x140080c9b | HttpSendRequest FAILED (GetLastError= | 37 | Ошибка отправки. |
0x140080d7f | HTTP transport initialized OK. | Успешная инициализация. | |
0x140080c6b (упрощенно) | WinHttpReceiveResponse FAILED | 29 | Ошибка получения ответа. |
Бинар использует WinHTTP для отправки HTTP‑запросов. Скорее всего, после сбора cookies/информации о браузерах и мессенджерах данные передаются на удаленный сервер (C2). Ошибки FAILED в логах могут свидетельствовать о нестабильном соединении или о защите хоста ( firewall, антивирус ).
---
| Находка | Оценка |
|---|---|
Импорт bcrypt (6 вызовов) | Есть в списке импортов, но в деcompilation функции start и основной функции sub_140003CA0 не обнаружено прямого использования алгоритмов шифрования/хеширования. Возможно, вызов происходит внутри CRT или других скрытых модулей, но на основе статического анализа нельзя утверждать о применении криптографии. |
| FLIRT‑распознавание библиотек | Отмечено как низкий приоритет (FLIRT‑функции не анализировались детально). |
Вывод – криптографических операций, явно видимых в коде, нет. Если шифрование используется, оно, вероятно, динамически или через вызов внешних библиотек, не охваченных текущим простым просмотром.
---
| Колбэк | Адрес | Размер | Статус |
|---|---|---|---|
TlsCallback_0 | 0x140024610 | 626 байт | Запускается загрузчиком, не декомпилирован (правило задачи). |
TlsCallback_1 | 0x140045ae0 | 118 байт | Аналогично. |
TlsCallback_2 | 0x140045b70 | 22 байт | Аналогично. |
Согласно инструкциям, TLS‑колбэки рассматриваются как CRT‑рантайм и не анализируются дальше, если пользователь не просит обратное.
---
HKCU\Software\Microsoft\Windows\CurrentVersion\Run, чтобы запускаться при каждом входе в систему. sub_140003CA0). AppData. bcrypt присутствует, но прямого использования в просмотренном коде не обнаружено. Ограничения отчета
start минимальна и передает управление CRT; дальнейшие действия определяются уже анализируемой функцией sub_140003CA0.Отчет завершен.