Hancitor木马解密工具使用指南:XOR加密流量分析与IOC提取
【免费下载链接】public_tools项目地址: https://gitcode.com/gh_mirrors/pu/public_tools
Hancitor木马解密工具是一款专为安全分析师和恶意代码研究者设计的实用工具,能够高效解密Hancitor木马的XOR加密流量并提取关键IOC信息。本指南将详细介绍工具的核心功能、使用方法以及实际应用场景,帮助新手用户快速掌握Hancitor木马的分析技巧。
工具概述:Hancitor木马解密核心功能
Hancitor木马作为一种常见的恶意软件传播载体,常通过钓鱼邮件附件传播,其流量采用XOR加密机制隐藏C2通信。hancitor/h_decrypt.py作为核心解密脚本,支持多阶段解密流程,包括:
- 自动识别B64编码的shellcode
- 提取XOR加密密钥与RC4解密密钥
- 解析恶意软件配置中的C2 URL
- 生成IOC(指标)报告
工具文件结构
hancitor/ ├── h_decrypt.py # 主解密脚本 ├── hancitor_decrypt.py # 辅助解密工具 ├── data_XOR # XOR密钥数据库 └── hancitor_dump.csv # IOC提取结果准备工作:环境搭建与依赖安装
一键安装步骤
- 克隆项目仓库:
git clone https://gitcode.com/gh_mirrors/pu/public_tools cd public_tools/hancitor- 安装依赖库:
pip install -r requirements.txt提示:建议使用Python 2.7环境运行,部分加密算法实现依赖旧版库支持
实战指南:三阶段解密流程详解
阶段一:提取加密载荷
工具首先从恶意样本中识别并提取加密的shellcode,支持多种魔术头检测:
- 版本1:
\x49\x45\x4E\x44\xAE\x42\x60\x82 - 版本2:
\x08\x01\x01\x01\x06.\x00\x7F\xFF\xD9 - 版本3:
\x10\x04\x01\x00\x40.\x04\x07\xFF\xD9
执行命令:
python h_decrypt.py malicious_sample.doc阶段二:XOR与RC4解密
工具自动检测加密类型并应用相应解密算法:
- XOR解密:通过穷举法寻找密钥(0-15范围)
- RC4解密:使用SHA1哈希前5字节作为密钥
关键代码实现:
# RC4解密例程 KEY_ARRAY = range(256) INDEX_MOD = 0 DECRYPT_DATA = [] for INDEX_VAL in range(256): INDEX_MOD = (INDEX_MOD + KEY_ARRAY[INDEX_VAL] + ord(RC4_KEY[INDEX_VAL % len(RC4_KEY)])) % 256 KEY_ARRAY[INDEX_VAL], KEY_ARRAY[INDEX_MOD] = KEY_ARRAY[INDEX_MOD], KEY_ARRAY[INDEX_VAL]阶段三:IOC提取与可视化分析
成功解密后,工具会自动提取C2 URL并生成分析报告。配合项目中的SpiderMal组件,可实现恶意基础设施的可视化关联分析:
图:Hancitor木马C2服务器IP关联图谱(通过SpiderMal生成)
高级技巧:自定义规则与批量处理
最快配置方法
- 添加自定义XOR密钥到data_XOR文件:
0x13 0x10 0x03- 批量处理样本目录:
for file in samples/*.doc; do python h_decrypt.py $file; done常见问题解决
- 解密失败:检查样本是否为Hancitor家族变种,可尝试更新data_YARA规则
- 编码错误:确保输入文件为原始二进制格式,避免文本模式打开
- 依赖缺失:安装pefile库:
pip install pefile
总结:提升恶意代码分析效率
Hancitor木马解密工具通过自动化多阶段解密流程,显著降低了恶意代码分析门槛。结合项目提供的hancitor_dump.csv样本数据库,安全研究者可快速构建威胁情报。建议定期更新工具以应对Hancitor木马的加密机制变种,持续关注最新IOC信息。
提示:工具输出的解密文件(如
_S2.exe、_S3.dll)可进一步用于动态行为分析与逆向工程研究
【免费下载链接】public_tools项目地址: https://gitcode.com/gh_mirrors/pu/public_tools
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考