HVV

该样本外层是一个 go 语言 loader 并且具有 UPX 外壳,中层是一个 downloader,最终的 payload 是 CobaltStrike 的核心 beacon.dll 模块。与普遍的 beacon.dll 运行方式不同的是该 beacon.dll 并不直接与 C2 直接进行通信,而是通过命名管道经由 downloader 与 C2 进行通信,并且由于其采用的反调试、反 HOOK 技术使其只能在 wow64 环境下运行。