Microsoft Research · 学术

Ire 识别出另一个 LOTUSLITE 样本

Ire identifies another LOTUSLITE specimen

二〇二六年六月十三日 · 英文原文

Microsoft 的自主恶意软件分类 agent Project Ire 识别出一个 LOTUSLITE 变种,该变种与公开家族共享 TTP 但无 IOC 匹配。Ire 通过一次基于反编译器的运行,无需用户交互即生成该 DLL 后门的逐函数行为报告,判定其为恶意。该样本 SHA-256 为 47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653,截至 6 月 4 日仅 7/70 家厂商标记,CrowdStrike、SentinelOne 等 EDR 漏检。Ire 报告与 Acronis 分析一致,识别出安装例程、C2 魔数 0xB2EBCFDF、持久化机制等行为,二进制文件包含字面字符串“BelievemeIamMustang-Panda”。

概览

Project Ire 识别出一个 LOTUSLITE 变种,该变种与该公开家族共享 TTP(工具、战术、流程),但没有任何其入侵指标(IOC)。该 LLM 驱动的 agent 无需任何用户交互即可生成该样本的逐函数行为报告,以判定其是否为恶意软件。该二进制文件以明文形式命名了一个威胁行为者;agent 拒绝归因,而是专注于静态分析行为。

我们将 Microsoft 的自主恶意软件分类 agent——Project Ire——指向一个恶意软件样本(盲测),并要求其给出判定。该样本是 LOTUSLITE 的一个变种,这是一个由 Acronis 近期记录的 Windows DLL 后门。我们副本的哈希值不在他们的 IOC 列表中,截至 6 月 4 日,大多数主流 EDR(CrowdStrike Falcon、SentinelOne、Sophos、Trellix、Palo Alto、ESET)仍未将其标记为恶意软件。Ire 生成了一份逐函数行为报告——安装例程、C2 数据包布局、命令 ID、持久化机制、混淆——与 Acronis 已发布的分析结果一致。一次基于反编译器的运行,无需任何人工先验知识。这就是当签名匹配和人工分析不足时,基于行为的自主逆向工程所能达到的效果。共享 TTP 但不共享 IOC 的变种会被捕获,而不会绕过签名列表。

新型恶意软件分类是一个没有自动验证器的领域,需要深入调查和对软件行为的整体理解,才能揭示并确定意图。Ire 在无上下文的情况下运行:没有来源元数据、没有遥测数据、没有分析人员提示。它调用反编译器和二进制分析工具,构建一条可审计的证据链,并得出恶意或良性的判定。

Acronis 的威胁研究部门(TRU)发布了一篇关于 LOTUSLITE 的分析文章(在新标签页中打开),这是一个通过政治主题 ZIP 文件投递、通过重命名的腾讯 KuGou 启动器进行侧加载的 DLL 后门。他们基于基础设施重叠以及加载器/DLL 分离,以中等置信度将其归因于 Mustang Panda。在 VirusTotal 上搜索行为与该报告匹配的样本时,我们发现了一个 SHA-256 未出现在 Acronis IOC 列表中的样本。该样本:47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653(在新标签页中打开)。当我们在 5 月 28 日获取它时,VirusTotal 显示 72 家厂商中只有 1 家标记了它。

图 1. 文件样本 47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653 于 2026 年 5 月 28 日在 VirusTotal 上的检测状态。

一周后,这一数字上升至 70 家中的 7 家。集群:Microsoft Trojan:Win32/Malgent!MSR、Kaspersky HEUR:Trojan-Dropper.Win32.Dorifel.gen、Rising Dropper.Dorifel!8.31E (CLOUD)、Cynet(得分 100)、Elastic(中等置信度)、Kingsoft、TrendMicro-HouseCall。随着 Microsoft 现在开始标记,VT 的流行威胁标签已转向 dropper.dorifel / malgent。CrowdStrike Falcon、SentinelOne、Sophos、Trellix、Palo Alto 和 ESET 仍然漏检。VT 将文件类型列为 pedll(PE DLL),文件名为 SmartPrintScreen.Print。

图 2. 文件样本 47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653 于 2026 年 6 月 4 日在 VirusTotal 上的检测状态。

我们使用 Ire 分析了该样本,仅通过一次工具调用使用了其基于反编译器的工具。Ire 的判定是“恶意”;您可以在 Github(在新标签页中打开)上查看完整报告。

关于 Ire 的校准

Ire 报告(在新标签页中打开)中有一个值得注意的观察点需要首先强调。Ire 将 nfapi::nf_unRegisterDriverNetFilter 命名标记为可疑,但明确未声称存在主动数据包拦截。所讨论的函数写入 Run 键;它并未安装驱动程序。这就是 LLM 驱动分析可能出错的地方:暗示性的字符串可能会误导判定。一个名为 nf_unRegisterDriver 的函数听起来像是在做内核级工作,一个不够彻底的 agent 会将其写入报告。下游的防御者随后会追逐一个幻影,为可能存在也可能不存在的行为构建检测规则。Ire 标记了该误导性名称,并在最终判定恶意性时将该行为作为证据的一部分加以考虑。

比较两份报告

Acronis 样本 我们的样本
样本类型 加载器 EXE + kugou.dll 恶意 DLL 本身:AMPV.dll(VT 类型 pedll)
安装目录 C:\ProgramData\Technology360NB\ C:\ProgramData\SmartPrint\
安装的 exe DataTechnology.exe SmartPrintScreen.exe
Run 键值 Lite360 DadaBank
标记参数 --DATA --DaDaBar
C2 魔数 0x8899AABB 0xB2EBCFDF
诱饵 政治主题 ZIP,委内瑞拉主题启动器 虚假的“PDF 损坏”消息框
Mustang Panda 关联 基础设施和 TTP 重叠,中等置信度(Acronis 的判断) 未独立评估;二进制文件包含字面字符串 BelievemeIamMustang-Panda

将 Ire 的输出与 Acronis 的报告进行比较,我们分析的样本与 LOTUSLITE 恶意软件家族的行为特征相匹配。两者都表现出加载器/DLL 分离、HTTPS C2 携带带有魔数 DWORD 的自定义二进制协议、通过管道的交互式 shell、目录枚举、文件原语、分块上传、HKCU 持久化以及伪装成 Google 和 Microsoft 服务的流量。表面细节不同——文件名、路径、魔数——但底层行为一致。Ire 正确地将此样本识别为同一恶意软件家族的一部分,这是因为它能够通过反编译和逆向工程识别出的行为,而不仅仅是基于字符串匹配。

由于该样本是一个 DLL(根据 VT 为 pedll),其安装例程的解读方式可能与初看时不同。该 DLL 将两个文件复制到 C:\ProgramData\SmartPrint\:侧加载它的加载器 EXE(其宿主进程,通过 GetModuleFileName(NULL) 获取,写入为 SmartPrintScreen.exe)以及它自身(AMPV.dll,即被分析的样本)。Run 键指向带有 --DaDaBar 参数的加载器。下次登录时,加载器运行并从安装路径侧加载 AMPV.dll。这与 Acronis 识别的模式相同,但文件名不同。

这也解释了该二进制文件奇怪的导出接口。该 DLL 导出了一长串以银行和 QR 为主题的名称(Query_BankBankSepah_IranBankToman_BMIBankofChinaqrBankInitJpgSymbolToBMP 等),其中大部分解析为消息框或 ExitProcess。其形态表明这是一个被劫持的银行/QR SDK shell,被重新利用,以便宿主 EXE 可以通过 GetProcAddress 调用其中任何一个导出函数,并到达 LOTUSLITE 入口点。Acronis 将其命名为 DataImporterMain。Ire 报告未显示匹配的入口点名称,但它识别出行为形态是相同的。

Acronis 基于我们无法访问的基础设施和 TTP,以中等置信度将该恶意软件家族归因于 Mustang Panda,而我们的样本直接包含一个未混淆的字面行为者名称字符串“BelievemeIamMustang-Panda”。一个字符串并非作者身份的直接证据;它可能是开发人员遗留物、战利品或故意植入。虽然我们不做归因判断,但我们注意到该二进制文件命名了与 Acronis 通过其他方式命名的相同行为者,我们将此问题留待讨论。对于这一发现,还有另一个考虑因素:像这样的字符串可以作为 LLM 驱动分析的对抗性输入,从而偏向判定结果。

为何这很重要

Ire 静态逆向工程二进制文件,并从函数到系统级别识别行为,以描述软件的功能并做出判定。该样本的判定来自一次 Ire 运行,因为 Ire 能够揭示出具体细节:函数角色、数据包布局、命令 ID、持久化注册表键和诱饵字符串。Ire 在其报告或证据链中从未提及 LOTUSLITE。家族映射是我们事后将 Ire 报告与 Acronis 报告进行比较得出的。Ire 足够精确地描述了行为,使得将此样本映射到 LOTUSLITE 变得直接。

请关注我们的项目页面,以获取 Project Ire 的最新发现和其他有趣的样本检测结果。

查看 Ire 的系统输出报告(在新标签页中打开)


原文《Ire identifies another LOTUSLITE specimen》首发于 Microsoft Research。

译自 Microsoft Research · 学术 · 录于 二〇二六年六月十三日