Ire identifies another LOTUSLITE specimen

TL;DR · AI 摘要
微软研究团队通过自主恶意软件分类代理Ire,成功识别出LOTUSLITE变种,该变种未被主流EDR系统检测。
核心要点
- Ire通过静态分析行为,无需用户交互即可生成恶意软件报告。
- LOTUSLITE变种未被主流EDR系统检测,但Ire成功识别其行为特征。
- Ire使用LLM驱动,可自动构建证据链并判断恶意或良性。
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Ire识别LOTUSLITE变种
- Ire的功能
- 静态分析
- 无需用户交互
- LLM驱动
- LOTUSLITE变种
- 未被主流EDR检测
- 行为特征匹配
金句 / Highlights
值得收藏与分享的关键句。
Ire通过静态分析生成行为报告,无需用户交互,且不依赖签名匹配。
LOTUSLITE变种未被主流EDR系统检测,但Ire成功识别其行为特征。
Ire使用LLM驱动,可自动构建证据链并判断恶意或良性。
Ire 识别出另一个 LOTUSLITE 样本 - 微软研究院
/.itemprop=publisher
/itemprop=image
Ire 识别出另一个 LOTUSLITE 样本
发布于 2026 年 6 月 12 日
作者:Brian Caswell,高级安全工程师 Bob Fleck,高级安全工程师 Mike Walker,研究经理 Sarah Smith,高级项目经理
分享此页面
- 在 Facebook 上分享
- 在 X 上分享
- 在 LinkedIn 上分享
- 在 Reddit 上分享
- 订阅我们的 RSS 订阅源
/#single-header
一目了然
- Project Ire 识别出一个 LOTUSLITE 变种,该变种与公开的家族共享 TTP(工具、战术、程序),但没有其任何妥协指标(IOC)。
- 由 LLM 驱动的代理对样本进行逐函数的行为报告,无需任何用户交互即可判断其是否为恶意。
- 二进制文件以明文命名了威胁行为者;代理拒绝归因,而是专注于静态分析行为。
我们将 Project Ire,微软的自主恶意软件分类代理,指向一个恶意软件样本——完全未知——并请求判断结果。该样本是 LOTUSLITE 的一个变种,这是 Acronis 最近记录的一个 Windows DLL 后门。我们的样本哈希不在他们的 IOC 列表中,截至 6 月 4 日,大多数主要的 EDR(CrowdStrike Falcon、SentinelOne、Sophos、Trellix、Palo Alto、ESET)仍未将其标记为恶意软件。Ire 生成了逐函数的行为报告(安装程序、C2 数据包布局、命令 ID、持久机制、混淆),与 Acronis 的分析结果一致。一次基于反编译器的运行,没有人类的先验知识。
当签名匹配和人工检查不足时,这就是基于行为的代理式逆向工程所能实现的。共享 TTP 但不共享妥协指标(IOC)的变种被识别出来,而不是滑过签名列表。新型恶意软件分类是一个没有自动验证器的领域,需要深入调查和对软件行为的全面理解,以揭示和确定其意图。Ire 在没有上下文的情况下运行:没有原始元数据、没有遥测数据、没有分析师提示。它调用反编译器和二进制分析工具,构建可审计的证据链,并得出恶意或无害的判断。
一周后,这一数字上升至7个中的7个。该恶意软件被多个安全厂商标记为:Microsoft Trojan:Win32/Malgent!MSR、Kaspersky HEUR:Trojan-Dropper.Win32.Dorifel.gen、Rising Dropper.Dorifel!8.31E (CLOUD)、Cynet(评分100)、Elastic(中等置信度)、Kingsoft、TrendMicro-HouseCall。随着微软现在也开始标记该恶意软件,VirusTotal上流行的威胁标签已改为dropper.dorifel / malgent。CrowdStrike Falcon、SentinelOne、Sophos、Trellix、Palo Alto和ESET仍然未能检测到该恶意软件。VirusTotal将文件类型标记为pedll(PE DLL),文件名为SmartPrintScreen.Print。
图2. 文件样本47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653在2026年6月4日于VirusTotal上的检测状态。
我们使用Ire对样本进行了分析,仅通过一次工具调用,使用其基于反编译器的工具进行分析。Ire的判断结果为“恶意”,你可以在Github(在新标签页中打开)上查看完整的报告。
关于Ire的校准
在Ire的报告(在新标签页中打开)中,有一个值得注意的观察点值得首先强调。Ire将nfapi::nf_unRegisterDriver和NetFilter的命名标记为可疑,但明确表示并未声称该恶意软件正在进行主动的数据包拦截。该函数的作用是写入Run键,而不是安装驱动程序。这正是基于LLM(大型语言模型)的分析可能出错的地方:具有暗示性的字符串可能会影响判断结果。一个名为nf_unRegisterDriver的函数听起来像是执行了内核级别的操作,而一个不够细致的分析代理可能会将这一点写入报告中。下游的防御者随后会追逐一个幻影,为可能并不存在的行为制定检测规则。Ire识别了这个具有误导性的名称,并在最终判定恶意行为时将其视为证据的一部分。
两个报告的比较
Acronis样本
我们的样本
样本类型
加载器EXE + kugou.dll
恶意DLL本身:AMPV.dll(VirusTotal类型为pedll)
安装目录
C:\ProgramData\Technology360NB\
C:\ProgramData\SmartPrint\
安装的EXE
DataTechnology.exe
SmartPrintScreen.exe
Run键值
Lite360
DadaBank
标记参数
–DATA
–DaDaBar
C2魔法值
0x8899AABB
0xB2EBCFDF
诱饵
政治主题的ZIP文件,委内瑞拉主题的启动器
伪造的“PDF损坏”消息框
基础设施和TTP重叠,中等置信度(Acronis的判断)
未独立评估;二进制文件包含字面字符串BelievemeIamMustang-Panda
将Ire的输出与Acronis的报告进行比较,我们分析的样本与LOTUSLITE恶意软件家族的行为特征相匹配。两者都表现出加载器/DLL分离、通过HTTPS C2传输自定义二进制协议(带有魔法DWORD)、通过管道进行交互式shell、目录枚举、文件原语、分块上传、HKCU持久化以及伪装成Google和Microsoft服务的流量。表面细节有所不同——文件名、路径、魔法值——但底层行为是一致的。Ire通过反编译和逆向工程识别出该样本的行为特征,从而正确地将该样本识别为同一恶意软件家族的一部分,而不仅仅依赖于字符串匹配。
由于样本是一个 DLL(pedll 按 VT),该样本的安装程序的读取方式与初看时可能有所不同。该 DLL 将两个文件复制到 C:\ProgramData\SmartPrint\ 目录中:一个是加载器 EXE(它被侧载的宿主进程,通过 GetModuleFileName(NULL) 获得,写为 SmartPrintScreen.exe),以及它自身(AMPV.dll,即被分析的样本)。Run 键指向加载器,并带有参数 –DaDaBar。在下次登录时,加载器运行并从安装路径侧载 AMPV.dll。这与 Acronis 识别的模式相同,但使用了不同的文件名。
这也解释了该二进制文件奇怪的导出表面。该 DLL 导出了一长串与银行和二维码相关的名称(Query_Bank、BankSepah_Iran、BankToman_BMI、BankofChina、qrBankInit、JpgSymbolToBMP 等),其中大多数都解析为消息框或 ExitProcess。这种结构表明这是一个被劫持的银行/二维码 SDK 外壳,被重新利用,使得宿主 EXE 可以通过 GetProcAddress 调用这些导出项中的任意一个,并到达 LOTUSLITE 的入口点。Acronis 将其命名为 DataImporterMain。Ire 报告中没有出现匹配的入口点名称,但它识别出行为模式是相同的。
Acronis 基于我们无法访问的基础设施和 TTPs,以中等置信度将该恶意软件家族归因于 Mustang Panda,而我们的样本直接包含一个未加密的演员名称字符串 “BelievemeIamMustang-Panda”。字符串本身并不是作者身份的直接证据;它可能是一个开发人员的工件、一个奖杯或故意植入的。虽然我们不做出归因判断,但我们注意到该二进制文件命名了与 Acronis 通过其他方式命名的相同演员,并将问题留待进一步研究。对于这一发现的另一个考虑因素是,这样的字符串可以作为对抗性输入用于基于 LLM 的分析,从而影响分析结果。
播客系列
重新审视医学中的人工智能革命
加入微软的 Peter Lee,一起探索人工智能如何影响医疗保健,以及它对医学未来意味着什么。
立即收听
/.msr-promo__content
/.msr-promo__inner-wrap
在新标签页中打开
/.msr-promo
为什么这很重要
Ire 静态逆向工程二进制文件,并从函数到系统级别识别其行为,以描述软件的功能并得出结论。由于 Ire 能够揭示的特定细节,该样本的结论来自一次 Ire 运行:函数角色、数据包布局、命令 ID、持久性注册表键和诱饵字符串。Ire 在其报告或证据链中从未提到 LOTUSLITE。家族映射是我们事后进行的,通过将 Ire 的报告与 Acronis 报告进行比较。Ire 对行为的描述足够精确,使得该样本与 LOTUSLITE 的映射变得直接。
通过关注我们的项目页面,了解 Project Ire 的最新发现和其他有趣的样本检测。
查看 Ire 的系统输出报告
作者介绍
卡片列包装器
卡片
卡片主体
Brian Caswell
高级安全工程师
卡片页脚
了解更多
Bob Fleck
高级安全工程师
Mike Walker
研究经理
Sarah Smith
高级项目经理
研究领域
- 安全、隐私和密码学
相关项目
- Project Ire