文章总结: 2026年HVV攻防演练中,天穹安全团队分析了三个典型高对抗样本,包括CobaltStrike、Perl白利用和红队工具。攻击链呈现高度模块化,普遍采用多层加密、内存执行、反调试反沙箱及痕迹清除技术。通信链路使用mTLS双向加密,流量隐蔽性增强。样本针对金融、能源、航空及政务云等战略领域进行深度行业化社工定制。建议使用天穹沙箱进行样本风险鉴定。 综合评分: 87 文章分类: 恶意软件,红队,应急响应,威胁情报,安全运营
【天穹】HVV专题:典型HVV样本总结与IOC收集(第一期)
星图实验室 星图实验室
奇安信技术研究院
2026年7月28日 18:02 北京
在小说阅读器读本章
去阅读
一、概述
在 2026 年 HVV 攻防演练中,天穹安全团队依托多维度动态检测引擎与攻击链建模技术,对捕获的定向攻击样本进行了深度研判。综合本期捕获的三个典型高对抗样本及平台全网监测数据,核心态势总结如下:
-
攻击链高度模块化,规避技术成为标配
-
多层加密与内存执行:三个样本(CobaltStrike、Perl 白利用、红队工具)均采用分离式载荷设计,通过 XOR、AES-256、自定义 Base64 编码及 LZNT1 压缩等多重算法对核心 Payload 进行嵌套加密,并全程在内存中解密执行,有效规避静态文件查杀。
-
隐蔽执行与痕迹消除:样本采用 APC 异步调用、Fiber 纤程及反射式 DLL 加载等隐蔽执行机制;同时通过重命名至 NTFS 备用数据流、覆写 ETW 关键函数(EtwEventWrite)为 ret 指令等方式,深度清除攻击日志与磁盘载体。
-
多维度环境感知对抗:集成反调试(PEB.NtGlobalFlag 检测)、反沙箱(用户名黑名单比对、光标位移采集、区域语言校验)及用户态 Hook 清除(覆写 .text 节)等综合对抗逻辑,对环境分析工具的规避能力显著增强。
-
通信链路强化加密认证,流量隐蔽性升级
-
利用本地解密的 PFX 证书与 C2 建立 mTLS 双向加密通道,进一步提升了流量检测的复杂度。
-
深度行业化社工定制,多战略领域精准投送
-
本次分析涉及的样本均针对金融基础设施、能源关键系统、航空服务及政务云平台等战略领域。诱饵文件名(如”XX机场安检服务.exe”、”XX银行整改通知.zip”)经深度定制,高度契合目标行业业务特征,展现出攻击方在社工情报收集与利用上的深度行业化定制能力。
天穹沙箱温馨提示: 若您收到可疑链接或文件,切勿直接点击或运行!可优先投递至奇安信天穹沙箱进行风险鉴定,通过专业的动态行为检测与威胁情报匹配,精准识别潜在安全风险。使用天穹沙箱过程中,如您遇到任何问题(如样本投递失败、分析结果存疑等),可随时联系我们,我们将第一时间为您提供技术支持与解答。
二、典型样本分析
样本一
- 样本名:表扬信1_XX机场安检服务.exe
- MD5: 50aedfc690a61569aa7dc7d378a3a9cf
- 文件类型:exe
- 样本家族:CobaltStrike
- C2:
https[:]//101.37.161[.]133:18080/data
报告链接:https://sandbox.qianxin.com/tq/report/toViewReport.do?rid=c09f214633dc1a39af7f3d7e633a8388&index=0&sk=18027200
-
描述:该样本以定向投递的文件作为初始渗透入口,文件名经针对性伪造,高度契合目标业务或人员特征。内置多层次、高隐蔽性的反调试与反沙箱检测逻辑,同时对应用层钩子实施主动对抗。在建立通信链路时,样本采用 XOR 加密算法对本地 PFX 客户端证书进行混淆处理,随后依托该证书与服务器端构建双向 TLS(mTLS)加密通道,成功完成身份认证后,动态下载加密载荷并直接于内存中展开执行,全程规避磁盘写入行为。
-
调试器检测:样本通过调用 IsDebuggerPresentAPI 进行基础调试器探测,同时直接访问进程环境块(PEB),检查 BeingDebugged 标志位和 NtGlobalFlag 字段中与调试堆相关的特征值(掩码 0x70),以此识别用户态调试器或内核态调试环境的介入。
-
沙箱对抗:样本调用 CreateToolhelp32Snapshot 遍历当前系统进程,并将进程名逐一与预置的黑名单字符串(包括 samplesubmit.exe、sandboxie.exe、sniperhk.exe、SbieDll.dll 等常见沙箱与监控工具特征)进行不区分大小写的匹配。若检测到任一标记进程存在,样本即判定处于被分析环境,随即中断执行。 为规避 AMSI(反恶意软件扫描接口)检测,样本于脚本引擎启动前调用 SetEnvironmentVariableA 将 AMSI_DISABLE 设为 “1”,从源头屏蔽系统对脚本内容的扫描能力,为后续恶意操作提前解除防御约束。 为彻底隐匿行踪,样本通过读取 System32 中的原始 DLL 覆盖当前进程已加载模块的 .text 节,以清除用户态监控 Hook,阻断安全软件在进程内部的所有观测锚点,如图 1 所示。
图1 应用层 Unhooking
- 数据解密:该样本首先将两个硬编码的数据区复制到堆内存中,随后使用初始值为 0x35(即十进制 53)、步长为 17 的异或(XOR)密钥,对这两块缓冲区分别进行循环解密。解密后的两个数据段分别为:一个 PKCS#12 格式的 PFX 证书文件(大小为 2293 字节),以及用于导入该证书的对应密码(大小为 1220 字节)。 此外,样本还使用固定异或密钥 0x5A(即字符 ‘Z’)对另一段硬编码的加密字符串进行逐字节解密,最终还原出远控服务器的 C2 域名,用于后续网络请求的目标地址定位。
- mTLS 通信:为建立双向 TLS 认证通道,样本首先通过系统 API 将解密后的证书植入本地证书存储区,随后调用 WinHttpSetOption 函数并指定 WINHTTP_OPTION_CLIENT_CERT_CONTEXT 选项,将提取的证书上下文绑定至当前 HTTP 请求句柄。针对此类双向认证场景,天穹内置的 TLS 解密模块可有效进行流量解密,具体效果如图 2 所示。
图2 mTLS 解密
-
载荷解密与执行
:样本从返回的 JSON 数据中提取 “data” 字段并进行十六进制解码,随后根据算法标志,利用自定义的 SHA-256 链式异或或 RC4 算法对解码后的二进制载荷进行解密。载荷解密后,样本尝试将 imm32.dll 中某个导出函数的内存地址修改为恶意 Shellcode 入口,以此实现 API 劫持与持久化执行。若 Hook 操作失败,则依次降级使用线程池异步执行和直接调用方式,确保恶意代码最终得以运行。
样本二
- 样本名:XX银行2025-2027年网站连续性访问及安全服务项目整改相关通知.zip
- MD5: 344bde9bce8ca2fd693197399c52f1c5
- 文件类型:zip
- C2:
https[:]//36.248.50[.]112
报告链接:https://sandbox.qianxin.com/tq/report/toViewReport.do?rid=f66ff240d3d1a52879bbdfb2c6aa9909&index=3&sk=16401415
-
描述:该恶意样本以 ZIP 压缩包为投递载体,其中包含的 LNK 快捷方式文件指向子目录下的 wperl.exe。该合法程序启动后,强制加载同目录下的恶意 perl526.dll,进而激活 Perl 解释器的 sitecustomize.pl 全局钩子特性,在启动早期执行构造好的恶意脚本,最终解密并执行 Shellcode。
-
初始载荷执行:在初始载荷解密与执行阶段,样本借助 Perl 脚本作为第一阶段启动器,通过内置的 0xAA 单字节异或密钥对初始 Shellcode 进行逐字节解密,还原出核心执行体。随后,样本利用 QueueUserAPC 异步过程调用机制,将解密后的 Shellcode 插入当前进程的 APC 队列中,待当前线程进入可警示等待状态时,由系统内核异步调度执行,从而实现无需创建新线程、不触发进程创建告警的隐蔽代码执行。
-
内存解密:在载荷的阶段性解码与执行流程中,该 Shellcode 首先对自身后续代码块执行自解密操作,完成第一阶段解混淆后,再次解密出第二阶段的 Shellcode 并移交执行权。随后,第二阶段样本调用 RtlDecompressBuffer 解压接口,指定 COMPRESSION_FORMAT_LZNT1 压缩格式,对内置的压缩数据块进行解压还原,提取出全新的配置载荷,如图 3 所示。最终,样本采用反射加载机制,直接在内存中完成 PE 映像的重定位与导入表修复,实现对解压后载荷的隐蔽执行。
图3 解压载荷
- 痕迹清理:该样本在运行后,将自身主文件 wperl.exe 重命名至 NTFS 备用数据流
wperl.exe:deleted_file中,实现文件寄生与隐蔽存储。随后对原始文件设置删除标记,在句柄关闭后彻底清除磁盘上的初始载体。两步骤配合,既保留了完整载荷供后续调用,又销毁了攻击入口痕迹,实现攻击痕迹的深度清除。 - 触发机制分析:该样本内置了硬编码的时间触发条件(2026-03-25),用于控制恶意行为的激活时机。由于当前沙箱环境的系统时间已超出该预设日期,样本的时间条件判断失败,导致后续的 C2 连接及核心攻击流程未能成功触发执行。
样本三
- 样本名: update12312366.exe
- MD5: a95016f624eb833c01924aaf3299f4f9
- 文件类型:exe
- C2:
http[:]//115.191.9[.]76:37788
报告链接:
https://sandbox.qianxin.com/tq/report/toViewReport.do?rid=8007eea32ee022737e2e6476f49322ab&index=0&sk=54912114
-
描述:该样本具备多层加密、反沙箱检测和内存执行等高级对抗特征,专门针对国内中文系统环境,是典型的红队攻击工具。
-
多重检测机制:该样本执行以下反沙箱检测逻辑: 1)调用 GetUserNameA 获取当前用户名,若匹配已知沙箱环境用户名,则立即终止进程; 2)检测当前系统区域语言,若非中文(zh-CN),则自动退出; 3)在 15 次循环中持续采集光标移动轨迹,若累计位移低于预设阈值,判定为沙箱环境并退出; 4)校验自身可执行文件名,若与预期值不符,则终止运行。
-
载荷解密: 1)内置 AES-256 加密载荷(使用硬编码 32 字节密钥); 2)采用自定义 Base64 编码混淆加密数据; 3)调用 Windows 加密 API(BCrypt)进行 AES 解密; 4)解密后的 Shellcode 通过 Fiber 纤程技术执行,增加动态分析难度。
-
载荷执行:该纤程启动后,首先通过反射方式加载目标 DLL 并执行其入口逻辑。随后,动态复制系统调用 ZwProtectVirtualMemory 的函数指针,并利用该调用直接修改 EtwEventWrite 函数所在内存页的属性,如图 4 所示。在获得写入权限后,纤程将 EtwEventWrite 的起始字节覆写为 ret 指令(0xC3),使其直接返回,从而实现对 ETW 日志输出的静默劫持,如图 5 所示。
图4 直接系统调用
图5 覆写EtwEventWrite
-
C2 通信
:该样本主动采集当前主机的运行时环境信息(包括系统时区、公网/内网 IP 地址及当前登录用户名等),并通过 HTTP POST 请求提交至控制端接口
http[:]//115.191.9[.]76:37788/api/v1/status,完成节点上线注册与心跳同步。
三、IOC 福利
HVV IOC
银狐 IOC
天穹智能分析平台(联系我们申请账号):https://sandbox.qianxin.com
天穹智能分析平台持续迭代升级,致力于为每一位样本分析人员打造更高效、更智能、更易用的分析平台——这始终是我们不变的初心与追求。
如果您希望深入了解平台功能,或在使用过程中遇到任何问题,欢迎随时联系我们。您的反馈,是我们进步的重要动力!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信技术研究院 星图实验室 星图实验室《【天穹】HVV专题:典型HVV样本总结与IOC收集(第一期)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论