跳转到帖子

游客您好,欢迎来到黑客世界论坛!您可以在这里进行注册。

赤队小组-代号1949(原CHT攻防小组)在这个瞬息万变的网络时代,我们保持初心,创造最好的社区来共同交流网络技术。您可以在论坛获取黑客攻防技巧与知识,您也可以加入我们的Telegram交流群 共同实时探讨交流。论坛禁止各种广告,请注册用户查看我们的使用与隐私策略,谢谢您的配合。小组成员可以获取论坛隐藏内容!

TheHackerWorld官方

学习笔记-spo0lsv病毒分析 - Adolph_J

精选回复

发布于

1.样本概况

1.1 样本信息

病毒名称:spo0lsv.exe(熊猫烧香)

所属家族:Worm

MD5值:512301C535C88255C9A252FDF70B7A03

SHA1值:CA3A1070CFF311C0BA40AB60A8FE3266CFEFE870

CRC32:E334747C

文件大小:30001bytes

壳信息:FSG 2.0

病毒行为:复制自身、感染PE文件、覆写PE文件、修改注册表自启动、枚举进程、结束杀软进程、删除安全软件相关启动项

1.2 测试环境及工具

Win7、PEID、火绒剑、x64dbg、OD、IDA、010Editor、PCHunter、Hash

1.3 分析目标

分析病毒的恶意行为,通过恶意代码梳理感染逻辑,编写查杀修复工具。

 

2.具体行为分析

2.1 主要行为

病毒的主要行为分三部分:
    第一部分(自我复制执行)

imr1zx5vwwq2989.png

第二部分(感染部分)

ke0kbjip5dv2990.png

第三部分(病毒自我保护)

2higalic4wx2991.png

2.1.1 恶意程序对用户造成的危害(图)

    1、病毒复制自身到:C:\Windows\System32\drivers\spo0lsv.exe并启动pskuvpzwoul2992.png

2、每个目录下创建Desktop_.ini文件,并隐藏;ticxjzva42u2993.png

3、每盘符根目录创建autorn.inf、setup.exe文件并隐藏,setup.exe设置为自启动;0we0zuz5e5d2994.png

4、感染后缀位exe scr pif com文件和后缀为htm html asp php jsp aspx文件;4bxjw3dzoxz2995.pngusvfgmyjkbw2996.png

5、设置注册表键值得,svcshare项设置自启动;oilv00ab0zk2997.png

6、连接局域网中其他计算机;

 

2.2 恶意代码分析

2.1 病毒OEP代码执行过程分析

 miirthtnekn2998.png

2.2 病毒释放和运行分析psvi0yhm53p3000.png

d2p1yb33scn3001.png

2.3 病毒感染分析

2.3.1 全盘感染

hvdr4mjcu3e3002.png

删除.GHO文件

snl0rco3jru3003.png

感染后缀位.exe .scr .pif .com文件k2idolknqst3004.png

感染后缀为htm html asp php jsp aspx文件jjaslhkktqg3006.png

2.3.2 定时器感染

o321hzlsaek3008.png

jhk31wmwdtn3010.png

oaeaches5ev3011.png

2.3.2 局域网感染

 qltzsa22fyf3014.png

 hgmuqy1mhaf3015.png

2.4 病毒自我保护分析

53xqvzyg0u53016.png

2.4.1 定时器1回调函数sub_40CEE4

设置病毒自启动,设置无法开启显示隐藏文件;

 zyioc2xfeun3017.png

2.4.2 定时器2回调函数sub_40D040

 yygi24rjfss3019.png

2.4.3 定时器3回调函数sub_40D048

 jv3veq0f5xk3020.png

lhc53feshan3022.png

2.4.4 定时器4回调函数sub_407430

q333qm2essk3023.png

2.4.5 定时器5回调函数sub_40CC4C

 gbnncjiycpd3025.png

2.4.6 定时器6回调函数sub_40C728

 21gdw3ci0tu3028.png

3.解决方案(或总结)

3.1 提取病毒的特征,利用杀毒软件查杀

网络ip:

字符串:WhBoy

3.2 手工查杀步骤或是工具查杀步骤或是查杀思路等。

1、关闭spo0lsv.exe进程,删除C:\Windows\System32\drivers\spcolsv.exe

2、删除HKEY\Software\Microsoft\Window\CurrentVersion\Run中自启动项svcshare

3、显示隐藏文件,设置HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer

\Advanced\Folder\Hidden\SHOWALL中CheckedValue键值设置为1

4、删除每个盘符根目录中的autorun.inf和setup.exe及目录中的隐藏文件Desktop_.inii

 

创建帐户或登录后发表意见

最近浏览 0

  • 没有会员查看此页面。