当前位置: 首页 > news >正文

Hancitor木马解密工具使用指南:XOR加密流量分析与IOC提取

Hancitor木马解密工具使用指南:XOR加密流量分析与IOC提取

【免费下载链接】public_tools项目地址: https://gitcode.com/gh_mirrors/pu/public_tools

Hancitor木马解密工具是一款专为安全分析师和恶意代码研究者设计的实用工具,能够高效解密Hancitor木马的XOR加密流量并提取关键IOC信息。本指南将详细介绍工具的核心功能、使用方法以及实际应用场景,帮助新手用户快速掌握Hancitor木马的分析技巧。

工具概述:Hancitor木马解密核心功能

Hancitor木马作为一种常见的恶意软件传播载体,常通过钓鱼邮件附件传播,其流量采用XOR加密机制隐藏C2通信。hancitor/h_decrypt.py作为核心解密脚本,支持多阶段解密流程,包括:

  • 自动识别B64编码的shellcode
  • 提取XOR加密密钥与RC4解密密钥
  • 解析恶意软件配置中的C2 URL
  • 生成IOC(指标)报告

工具文件结构

hancitor/ ├── h_decrypt.py # 主解密脚本 ├── hancitor_decrypt.py # 辅助解密工具 ├── data_XOR # XOR密钥数据库 └── hancitor_dump.csv # IOC提取结果

准备工作:环境搭建与依赖安装

一键安装步骤

  1. 克隆项目仓库:
git clone https://gitcode.com/gh_mirrors/pu/public_tools cd public_tools/hancitor
  1. 安装依赖库:
pip install -r requirements.txt

提示:建议使用Python 2.7环境运行,部分加密算法实现依赖旧版库支持

实战指南:三阶段解密流程详解

阶段一:提取加密载荷

工具首先从恶意样本中识别并提取加密的shellcode,支持多种魔术头检测:

  • 版本1:\x49\x45\x4E\x44\xAE\x42\x60\x82
  • 版本2:\x08\x01\x01\x01\x06.\x00\x7F\xFF\xD9
  • 版本3:\x10\x04\x01\x00\x40.\x04\x07\xFF\xD9

执行命令:

python h_decrypt.py malicious_sample.doc

阶段二:XOR与RC4解密

工具自动检测加密类型并应用相应解密算法:

  • XOR解密:通过穷举法寻找密钥(0-15范围)
  • RC4解密:使用SHA1哈希前5字节作为密钥

关键代码实现:

# RC4解密例程 KEY_ARRAY = range(256) INDEX_MOD = 0 DECRYPT_DATA = [] for INDEX_VAL in range(256): INDEX_MOD = (INDEX_MOD + KEY_ARRAY[INDEX_VAL] + ord(RC4_KEY[INDEX_VAL % len(RC4_KEY)])) % 256 KEY_ARRAY[INDEX_VAL], KEY_ARRAY[INDEX_MOD] = KEY_ARRAY[INDEX_MOD], KEY_ARRAY[INDEX_VAL]

阶段三:IOC提取与可视化分析

成功解密后,工具会自动提取C2 URL并生成分析报告。配合项目中的SpiderMal组件,可实现恶意基础设施的可视化关联分析:

图:Hancitor木马C2服务器IP关联图谱(通过SpiderMal生成)

高级技巧:自定义规则与批量处理

最快配置方法

  1. 添加自定义XOR密钥到data_XOR文件:
0x13 0x10 0x03
  1. 批量处理样本目录:
for file in samples/*.doc; do python h_decrypt.py $file; done

常见问题解决

  • 解密失败:检查样本是否为Hancitor家族变种,可尝试更新data_YARA规则
  • 编码错误:确保输入文件为原始二进制格式,避免文本模式打开
  • 依赖缺失:安装pefile库:pip install pefile

总结:提升恶意代码分析效率

Hancitor木马解密工具通过自动化多阶段解密流程,显著降低了恶意代码分析门槛。结合项目提供的hancitor_dump.csv样本数据库,安全研究者可快速构建威胁情报。建议定期更新工具以应对Hancitor木马的加密机制变种,持续关注最新IOC信息。

提示:工具输出的解密文件(如_S2.exe_S3.dll)可进一步用于动态行为分析与逆向工程研究

【免费下载链接】public_tools项目地址: https://gitcode.com/gh_mirrors/pu/public_tools

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

http://www.jsqmd.com/news/1263336/

相关文章:

  • 高精度ADC校准与模式控制:ADS124S0x实战指南
  • 智能抓取系统OpenClaw Dreaming:机器视觉与强化学习的工业应用
  • Pygame实战:构建像素风RPG的角色移动与对话系统
  • 基于YOLOv12的血细胞检测系统开发与优化
  • Privileged 权限:你的容器真的需要吗?
  • 端云协同架构:移动AI性能优化关键技术解析
  • 欧米茄通知:2026年7月最新中国售后网点地址及热线电话 - 速递信息
  • rvs(rust-verb-shell):一款面向人类和 AI Agent 的结构化 Shell
  • Gemini 3.6 Flash 模型:轻量级多模态AI助手的核心能力与API实践
  • PHP+MySQL健康饮食推荐系统毕业设计全流程解析与实战
  • 如何快速掌握红队技术?Awesome-Red-Teaming资源库深度解析
  • 从OpenStreetMap到卫星图像:TkinterMapView切换地图瓦片服务器的实用方法
  • 从标准SPI到MibSPI:多缓冲模式与核心寄存器深度解析
  • ADC344x系列四通道14位ADC:高动态范围与低功耗设计解析
  • 基于YOLOv8的水稻病害实时检测系统设计与实践
  • 涂胶显影机(Track)首席专家级工程师完整JD(12维度)+ 对外简化版JD
  • Niagara与unreal-vdb结合教程:创建动态粒子与体积交互效果
  • 大模型岗位变了,运维工程师该补的还是算法吗?
  • 贵阳黄金回收合规化升级!新规落地后标准化回收服务怎么选 - 每日生活报
  • 贵阳黄金回收合规新标准解读:2026行业监管升级,正规资质交易更安心 - 每日生活报
  • 后端面试:从死记硬股到构建结构化技术理解体系
  • Dify实战:从零构建AI应用,可视化编排LLM工作流与RAG知识库
  • 倒置显微镜和正置显微镜有什么区别 - 实了个验
  • KMPlayer:从韩国走向全球的“万能播放器“,现在还值得用吗?
  • YOLOv11在棉花病害检测中的实践与应用
  • 企业级AI解决方案:GitHub_Trending/cla/claude-skills规模化部署指南
  • OpenSSH 10.3升级实战:安全加固、算法迁移与运维避坑指南
  • Flutter Admin图表组件全解析:数据可视化从未如此简单
  • BiliDownload安卓版:3步搞定B站视频离线下载的完整教程
  • 成都凤凰陵园:市区近的合法公墓,环境交通怎么样? - 速递信息