Order Of Six Angles logo security research Order Of Six Angles
← Все модели

Финальный ответ модели

NVIDIA-Nemotron-3.5-Lightning-30B-A3B-NVFP4

Статический отчет по PE‑файлу (V5 IDA)
(анализ основан только на возвращаемых artefact‑объектах, без выполнения кода и без написания SQL)

---

1. Общие сведения о бинере

ПараметрЗначение
ФорматPE64 (AMD‑64)
Точка входаstart @ 0x140045A50 (37 байт, обертка __mingw_CRTStartup)
Количество функций1278
Количество строк806
Основной сегмент кода.text (0x140001000 ‑ 0x14006c000, права R‑X)
TLS‑колбэкитри колбэка (0x140024610, 0x140045ae0, 0x140045b70) – запускаются загрузчиком, не декомпилированы (по правилам задачи)
Импортируемые модули (выделенные)KERNEL32 (99), USER32 (26), ADVAPI32 (16), api‑ms‑win‑crt‑runtime‑l1‑1‑0 (14), WS2_32 (13), WINMM (8), WINHTTP (8), GDI32 (7), bcrypt (6), ole32 (4), gdiplus (4)

> Важное замечание – вся поведенческая информация получается из leads (импорты, отображаемые строки, вызовы API). Без динамического исполнения или глубокого деcompilation всей функции нельзя гарантировать точные аргументы каждого вызова, но статический след достаточно четок, чтобы констатировать вредоносные намерения.

---

2. Persistence (Автозапуск через реестр)

НаходкаАдрес / IDA‑объектОписание
Строка реестра0x14007fd88"Software\\Microsoft\\Windows\\CurrentVersion\\Run" (46 байт)Указывает на намерение добавить запись в раздел Run текущего пользователя, чтобы исполняемый файл запускался при каждом входе в Windows.
Вызов RegCreateKeyExAВ функции sub_140003CA0 (0x140003CA0, размер 35822 байт) – вызов присутствует в списке callees (occurrence 1). <br>Адрес вызова в IDA: 0x14006b380.Функция открывает (или создает) ключ реестра, через который последует запись значения.
Вызов RegSetValueExAТа же функция sub_140003CA0 – в capability_map перечислено "registry_value_write": 2. <br>Адрес вызова: 0x14006b3f0.Записывает строковое значение (вероятно, путь к исполняемому файлу) только что созданному ключу.
Дополнительные вызовы реестраВ той же функции: RegOpenKeyExA (9 вызовов), RegQueryValueExA (4), RegDeleteKeyA (2), RegDeleteValueA (4).Полный набор операций чтения/удаления/создания ключей, что типично для установки/поддержки persistence.

Вывод по persistence – бинарный файл намеренно пишет значение в ключ HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Это классический способ обеспечить автоматический запуск malware при каждой загрузке Windows.

---

3. Работа с реестром (вне persistence)

В функции sub_140003CA0 обнаружены следующие операции с реестром (адреса вызовов из capability_map):

APIАдрес вызоваНазначение (по контексту)
RegCreateKeyExA0x14006b380Создание/открытие ключа
RegSetValueExA0x14006b3f0Запись значения (строка пути)
RegOpenKeyExA0x14006b3d0 (9 раз)Чтение существующих ключей
RegQueryValueExA0x14006b3e0 (4 раза)Чтение сохраненных значений
RegDeleteKeyA0x14006b390 (2 раза)Удаление подключаемых ключей
RegDeleteValueA0x14006b3a0 (4 раза)Удаление конкретных значений

Эти вызовы свидетельствуют о том, что программа не только устанавливает автозапуск, но и может менять, удалять существующие записи реестра (например, очистку следов или перезапись других программ).

---

4. Сбор информации (браузеры, мессенджеры)

4.1 Строковые индикаторы (из `ida_explore(kind="strings"))

АдресСтрока (ASCII)ДлинаКомментарий
0x14008029a[Firefox] Not running.\n[Firefox] Reading cookies (plaintext)...64Попытка извлечения cookies Firefox.
0x140080120[Chrome] Not running.\n[Chrome] Decrypting cookies...53Извлечение/декрипция cookies Chrome.
0x14007ffeeDiscord is not running.\nCannot get AppData.\n=== Discord ===60Проверка наличия Discord, доступ к AppData.
0x140080202[Edge] Not running.\n[Edge] Decrypting cookies...49Декрипция cookies Edge.
0x14007fd88Software\\Microsoft\\Windows\\CurrentVersion\\Run46См. раздел persistence.
0x140080ce4HttpSendRequest FAILED (GetLastError=37Обработка ошибок HTTP‑запросов.
0x140080d7fHTTP transport initialized OK.30Инициализация транспорта.
0x140080c9bWinHttpReceiveResponse FAILED29Ошибка получения ответа WinHTTP.
0x140086c88fatal runtime error: I/O error: operation failed to complete synchronously, aborting\nadvancing io slices beyond their length125Ошибка рантайма, не несет смысловой нагрузки.

4.2 Интерпретация

---

5. Сетевая активность (эксфильтрация)

5.1 Импорты

APIАдрес вызоваОписание
WinHttpOpen(неявный через вызов WinHttpOpenRequest в профиле)Открытие сеанса WinHTTP.
WinHttpConnect(в профиле)Подключение к удаленному хосту.
WinHttpOpenRequest(в профиле)Формирование запроса (GET/POST).
WinHttpSendRequest(в профиле)Отправка запроса.
WinHttpReceiveResponse(в профиле)Получение ответа сервера.
WinHttpReadData(в профиле)Чтение ответа в буфер.

5.2 Строки, связанные с HTTP

АдресСтрокаКонтекст
0x140080231Initializing HTTP transport...Старт сессии.
0x140080250 (приблизительно)HTTP transport initialized OK.Успешная инициализация.
0x140080c9bHttpSendRequest FAILED (GetLastError=37Ошибка отправки.
0x140080d7fHTTP transport initialized OK.Успешная инициализация.
0x140080c6b (упрощенно)WinHttpReceiveResponse FAILED29Ошибка получения ответа.

5.3 Вывод по сети

Бинар использует WinHTTP для отправки HTTP‑запросов. Скорее всего, после сбора cookies/информации о браузерах и мессенджерах данные передаются на удаленный сервер (C2). Ошибки FAILED в логах могут свидетельствовать о нестабильном соединении или о защите хоста ( firewall, антивирус ).

---

6. Криптография

НаходкаОценка
Импорт bcrypt (6 вызовов)Есть в списке импортов, но в деcompilation функции start и основной функции sub_140003CA0 не обнаружено прямого использования алгоритмов шифрования/хеширования. Возможно, вызов происходит внутри CRT или других скрытых модулей, но на основе статического анализа нельзя утверждать о применении криптографии.
FLIRT‑распознавание библиотекОтмечено как низкий приоритет (FLIRT‑функции не анализировались детально).

Вывод – криптографических операций, явно видимых в коде, нет. Если шифрование используется, оно, вероятно, динамически или через вызов внешних библиотек, не охваченных текущим простым просмотром.

---

7. TLS‑колбэки (loader boilerplate)

КолбэкАдресРазмерСтатус
TlsCallback_00x140024610626 байтЗапускается загрузчиком, не декомпилирован (правило задачи).
TlsCallback_10x140045ae0118 байтАналогично.
TlsCallback_20x140045b7022 байтАналогично.

Согласно инструкциям, TLS‑колбэки рассматриваются как CRT‑рантайм и не анализируются дальше, если пользователь не просит обратное.

---

8. Итоговое резюме (что делает этот PE)

  1. 1. Persistence – создает запись в HKCU\Software\Microsoft\Windows\CurrentVersion\Run, чтобы запускаться при каждом входе в систему.
  2. 2. Реестр – открывает/создает ключи, записывает значения, читает/удаляет существующие записи (функция sub_140003CA0).
  3. 3. Информационный сбор – сканирует браузеры (Firefox, Chrome, Edge) и мессенджеры (Discord, Telegram) за cookies, локальными базами данных и папками AppData.
  4. 4. Сетевая эксплитация – использует WinHTTP для отправки собранных данных на удаленный сервер (HTTP‑запросы, возможные ошибки передачи).
  5. 5. Криптография – импорт bcrypt присутствует, но прямого использования в просмотренном коде не обнаружено.
  6. 6. TLS‑колбэки – стандартные загрузчиковые callback‑ы, не несущие вредоносной нагрузки в рамках статического анализа.

Ограничения отчета

Отчет завершен.