211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解

211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解 211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解 211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解
  • 211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解
  • 关注
  • 终端安全
2026-05-03 23:20:53 所属地 广东省 211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解 本文由 创作,已纳入「FreeBuf原创奖励计划」,未授权 # 样本分析 # 安全运营 # 黑产团伙 # EDR检测 211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解 211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解 已在FreeBuf发表 0 篇文章 本文为 独立观点,未经授权
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024) 被以下专辑收录,发现更多精彩内容 相关推荐 211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解

关 注

  • 0 文章数
  • 0 关注者
211个导出函数、14MB PNG隐写:银狐木马"向日葵"安装包变种技术拆解 文章目录 一、攻击链全景:从下载到持久化
    二、样本背景与传播链路
      三、加载器分析:6OYQLy.exe
      • 3.1 基本信息与混淆特征
      • 3.2 导入结构的变化
      四、解密执行器:dCpr6wm.SF 的架构进化
      • 4.1 导出函数数量的质变
      • 4.2 211个导出函数的功能分类推测
      • 4.3 节结构与自解密机制
      • 4.4 导入表的极致精简
      • 4.5 PEB Walk + API哈希的实现机制
      五、PNG隐写:1tkCmAb.r8l 的技术细节
      • 5.1 载体伪装的有效性
      • 5.2 IDAT块填充的实现
      • 5.3 隐藏Payload特征
      • 5.4 隐藏Payload的内部结构推测
      六、横向对比:向日葵 vs WPS 变种
        七、检测规则
        • 7.1 Yara规则
        • 7.2 Sigma规则
        八、行为检测与EDR映射
        • 8.1 事件到字段映射
        • 8.2 行为组合检测(高价值)
        九、ATT&CK映射
          十、运营层面的防御建议
          • 10.1 静态检测指标
          • 10.2 行为检测要点
          • 10.3 渠道监控
          十一、应急响应Checklist
          • 第一阶段:确认与隔离(0-30分钟)
          • 第二阶段:取证与溯源(30分钟-2小时)
          • 第三阶段:清除与恢复(2-4小时)
          • 第四阶段:加固与复盘(4小时后)
          十二、技术总结
            IoC清单