跳转到帖子

游客您好,欢迎来到黑客世界论坛!您可以在这里进行注册。

赤队小组-代号1949(原CHT攻防小组)在这个瞬息万变的网络时代,我们保持初心,创造最好的社区来共同交流网络技术。您可以在论坛获取黑客攻防技巧与知识,您也可以加入我们的Telegram交流群 共同实时探讨交流。论坛禁止各种广告,请注册用户查看我们的使用与隐私策略,谢谢您的配合。小组成员可以获取论坛隐藏内容!

TheHackerWorld官方

精选回复

发布于

病毒详细信息:

jjxxpfwpyb33075.jpg

病毒的PE信息:

1.头信息:

fljnyaayd1e3078.png

2.区段信息:

u5x5jkhihro3081.png

2病毒行为:

病毒在运行后会将自身删除,并在c盘文档下生成tvoxbg.exe

3fjxqsaivsc3084.jpg

3病毒代码分析

病毒进行OD分析脱壳:

根据病毒的行为,创建内存,写入恶意代码,代码执行。所以对OD下API断点,对VirtualAlloc、VirtualAllocEx、CreateProcessA、CreateProcessW下断点。

1s0hzc3lats3085.png

根据返回值查看数据

j0e4a40qmwu3087.jpg

可知数据中是PE结构,根据数据将PE从内存中dump出来,大小:50000、起始位置5D0000.

继续运行。

2gtxz0s0urj3089.png

使用二进制->二进制复制,010editor,新建->选择Hex文件;编辑->从Hex复制到text也可以完成内存dump

总共dump 三个PE文件,其中两个是假的因为,使用IDA进行查看函数数量过少,导入函数很少,而文件却有300k左右。

对真正PE进行分析:

sx3ivj3314i3093.png

脱壳后动态静态分析:

40FF10函数:

neuwiv0od3b3097.jpg

函数0040FBE0:创建文件

la0xdiviquw3100.jpg

函数402430:获取勒索文本

k252pmzeeor3106.png

函数40FE60:获取勒索图片:

tyimpjfldq53112.jpg

对dump进行单步跟踪分析,猜测可能是解密字符串函数。

tjelikf4bae3116.jpg

进入解密字符串函数进行动态调试

xgxwqvrz4vo3122.jpg

txcottmiqhe3126.jpg

侧面印证call 01382170是字符串解密函数。

对Dump样本进行静态分析:

在WinMain函数内进行分析,VitrualAlloc、GetProcAddress,API很重要,一般程序如果想要增强适应性都会动态获取Kernel32.dll通过上述两个API获取其他相应功能的API。所以当分析WinMain流程到qkpxctyopyl3128.png

分别对call 402170和call 410750分析可知:

在函数 410750内发现权限获取

pha5jgyk3xn3129.jpg

根据程序流程找到文件复制和删除的代码分析可知:

524jx2szjtr3130.jpg

在OD对410990函数分析:

tcqvr2qzuq53134.jpg

可以确定此函数是创建进程删除源文件的函数

根据WinMain函数流程来看,找到00406EB0发现此函数是创建出来的线程函数。

mlcx5oumvxb3136.jpg

按照流程继续向下分析

函数 403180,根据API断定和网络链接有关

1fx1sw5pa3c3137.png

uyuove1tw2b3140.png

继续向下分析

ll2j3kogdzw3143.png

分析函数 401710可知

kw2m2ej0kel3146.png

获取磁盘信息的API,此函数八成和磁盘遍历有关,猜测可能用递归方式进行遍历磁盘信息。

bhrd0ztnsje3148.png

对40192函数分析:

apdqaaprtlq3150.jpg

n0lamhbyqgt3152.png

可知此函数对磁盘内的文件进行了遍历,创建了勒索文件和图片,并对文件进行了加密处理。

感染病毒观察行为:

通过Pchunter,启动信息:

at52jshkkbi3154.jpg

病毒伪装成cmd.exe运行

4xxvzrqczsz3155.jpg

病毒在注册表中的数据

wzm1ejomtyj3159.jpg

4总结:

1. 此病毒通过对磁盘文件的遍历,进行加密

2. 通过网络链接进行勒索

3. 为防止被杀,在我的文档进行写入,修改文件属性隐藏,创建随机文件名。

4. 进行注册表写入开机自动启动,提高存活率

5. 代码进行多个PE文件的创建写入,增加逆向的难度

6. 创建恶意代码的进行,对该进程重写将恶意代码写入,增强病毒的隐蔽性。

创建帐户或登录后发表意见

最近浏览 0

  • 没有会员查看此页面。