【天穹】样本专题:典型样本总结与IOC收集(第二期)
/ / 点击 / 阅读耗时 10 分钟一、概述
近日,天穹沙箱团队在例行威胁狩猎过程中发现一款名为 softtaller.3.0.8230002.msi 的恶意安装包样本。该样本利用 Windows Installer(MSI)安装包作为攻击载体进行传播,具有高度隐蔽性、持久化驻留以及明显的系统破坏能力,确认为典型的“伪装型恶意安装程序”(Trojan Installer)。此外,该样本具备远程控制能力与数据窃取潜力,经多维研判,确认为”银狐”家族变种样本。
二、样本信息
- 样本名:softtaller.3.0.8230002.msi
- SHA1:c21557a97bc0ab7cd75e400aec2a233f27ec2b99
- 文件类型:msi
- 文件大小:5.86 MB (6144000 bytes)
- 家族归属:银狐
- 分析报告链接:天穹沙箱分析报告
三、样本分析
静态分析
该样本采用 MSI 安装包格式作为恶意载荷的封装与传播方式,意图借助这种用户广泛信任的格式降低防御警觉性,实现社会工程学传播。对该安装包内部二进制文件审查发现,样本未携带有效 PE 数字签名,无法验证发布者身份;同时命中“可疑加壳段” Yara 检测规则,表明样本使用混淆或加壳手段规避静态检测,如图 1、2 所示。


动态分析
动态分析环境选择 Windows 11 x64 沙箱运行环境,通过 msiexec.exe 启动样本安装流程,安装过程中样本驱动 msiexec.exe 启动 vssvc.exe、srtasks.exe等系统服务组件,利用系统合法进程进行行为伪装,实现权限提升与持久化驻留,如图 3 所示。

样本运行过程中释放 ouipSc.exe、UxEnhance64.dll 等多个恶意文件,写入 C:\Users\Public\ 下的随机目录。随后,样本将释放文件设置为隐藏(Hidden)和只读(ReadOnly) 属性,避免用户发现和修改,实现长期驻留,如图 4、5 所示。


值得关注的是样本采用隐蔽的云基础设施通信机制。样本在运行过程中频繁与阿里云 OSS 域名 zlq2s4[.]oss-cn-beijing.aliyuncs[.]com 建立 TLS 连接,访问 tad、a.gif、s.dat 等资源,利用云 CDN 服务实现 C2 通信,如图 6 所示。该行为符合“利用云服务通信”的典型特征,通过合法云服务承载恶意流量,提高通信隐蔽性,有效绕过传统网络边界检测。

样本还表现出较强的反分析和痕迹清理能力。在日志记录层面,通过代码覆写技术破坏 EtwEventWrite 函数,使 Windows 事件跟踪(ETW)机制失效,以此规避 ETW 日志监控。在进程操控层面,通过调用 NtResumeThread 跨进程恢复线程,疑似实现内存注入。此外,为掩盖入侵痕迹,样本利用卷影复制服务(VSS)访问系统备份目录,删除 SoftwareDistribution 下的日志与缓存文件,清除系统更新痕迹,降低攻击活动被发现和溯源的风险。

该样本属于整个攻击流程的入侵驻留阶段,整体是一个多阶段加载 + 网络下载 + 持久化守护的典型木马框架流程,根据攻击者目的,整体可完成隐私窃密、主机控制等不同目标。
智能体拓线
基于天穹团队积累的海量样本数据,天穹智能体通过对提交样本进行深度分析和自动化拓线,构建出了完整的恶意软件攻击网络。报告展示相关同源样本攻击时间跨度超过 5 年,不同阶段展现特点如图 8 所示。

智能体通过阿里云 OSS 地址 zlq2s4[.]oss-cn-beijing.aliyuncs[.]com 网络拓线发现 9 个新样本,如下表所示:
| MD5 | 恶意家族 | 威胁等级 | 文件名 |
|---|---|---|---|
| 0d1b700c9c9480f4e6946c4f988d5979 | Emotet | 高危 | 0d1b700c9c9480f4e6946c4f988d5979.msi |
| 9403a6933724b60dbdc52c25e431863c | SilverFox | 高危 | intll.0.88018.msi |
| f105ef33d1f177ab9913cfa0b4101c18 | SilverFox | 高危 | intll.0.88021.msi |
| bb8efa1563553a378e62d08aad843dc3 | SilverFox | 高危 | bb8efa1563553a378e62d08aad843dc3.msi |
| 0864bc713ce52c66d1cbf7daa60fd0d1 | Emotet | 高危 | intll.0.88006.msi |
| 2e1bb7de43741eaa35fbfaefdaf7454c | Emotet | 高危 | intll.0.88021.msi |
| 0e57b6339986362a384567c29361ec31 | Emotet | 高危 | intll.0.88020.msi |
| b536464de79e7ea5d8e6e08fb2e8ca09 | Emotet | 高危 | intll.0.88010.msi |
| 3837fd64561df20bf24c227f40b3e746 | 未知 | 高危 | 未知 |
四、IOC 福利
HVV IOC
1 | 204.44.93.88[:]8449 |
银狐 IOC
文件
| MD5 | 文件名 |
|---|---|
| 8dc357ecd8a0ed3a20d2cd4b1040acdf | intll.1.zz020.zip |
| 297c10a4b6d898e1a4faf06c82f7c5f3 | intll.1.zz001.msi |
| 06138fb62550172df4c5ab13ba176901 | 图片20260724kqwh_jpg.exe |
| 4f00d5d5957335b60640a38f6b9c9da1 | app_setup.66tt006.msi_.msi |
| edb417ae27a2703221e8016b433e98c8 | 抖.音电脑版_50191_602386.exe |
| dbc78ecd6ca474088fa9aa001cf8ff5e | softtaller.3.0.8230002.zip |
| 2a23651050dbdd1f70489cb7f94109ab | efcm.exe |
| c18fa673c6ea25d491ad7a3c6480c109 | 快递订单.exe |
| bd1d86f5a99e0048e7d49578d21c04c5 | instnll.1.0.2.exe |
| f6d826d734fa5a9b4fc922bc04a62c88 | Install_966r30010.msi |
| 632dd008ac683a5e5b581cff45b31b3b | Install_28sn023.msi |
| 033925a7e44c0da2b283adb7a4d4247e | Firefox Installer_x64.exe |
| 1eea14a025deda739b2d66985ee8d7bd | 1eea14a025deda739b2d66985ee8d7bd.exe |
| 2e4077197293253a06bdd46ce433b505 | 2e4077197293253a06bdd46ce433b505.exe |
| 8e5b590d0e2ecd0e27a9429f654ce80e | softtaller.3.0.8230002.msi |
| cc774e2ec0c14b7364570885b3f85751 | ca2c730214744670ea887ec8b305d769537345d23b791e6d7cecd74770672bc3.img |
| 756b8067cb24d852feb6ecd8b9847145 | Install_28n021.msi |
| bf580c83f84dd7cc92f2c38c0c0f5ed5 | 陈斯琦.zip |
| b25ad01d164b09566c8103036305488c | stage8_payload.exe |
| 4201f4bee6795308915fc526773e1201 | xdshx.exe |
| d309580d346b79f62e744d4cb6b5ea2e | wpsosxcsetuppc.exe |
| b506a8f8ca129df0254ebba2ab45ffb5 | updater.exe |
域名/IP
1 | 154.12.19.70[:]22011 |
五、技术支持与反馈
星图实验室深耕沙箱分析技术多年,致力于让沙箱更好用、更智能。做地表最强的动态分析沙箱,为每个样本分析人员提供便捷易用的分析工具,始终是我们追求的目标。各位同学在使用过程中有任何问题,欢迎联系我们。
