吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5632|回复: 15
收起左侧

[PC样本分析] Thanatos.exe恶意软件分析

  [复制链接]
莫流云 发表于 2020-7-6 22:32
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 莫流云 于 2020-7-6 22:35 编辑

此程序源自吾爱动画大赛一米表哥作品《勒索软件从入门到入狱》拿到软件先去一些云沙箱做一个简单扫描,结果如下
0.png
沙箱检测的的高危行为如下:
1.png
可疑和低危行为如下
2.png

软件的执行大致流程如下:
3.png
软件的pe信息如下:
4.png
我们利用沙箱可以看到这些信息,下面利用pe工具和IDA看下,通过peid我们可以看到相关的部分pe信息和软件中的加密技术如下
5.png
接着直接在ida中看下,由于程序未使用代码混淆等技术,在用ida打开后,我们直接winmain可以看到程序的大概框架如下(简单写了下):
6.png
进入到sub_4035D0函数内具体分析下,我们可以看到
7.png
8.png

9.png
10.png
在分析完函数sub_4035D0后,下面我们来看函数sub_402F60这部分主要为系统信息探测和文件夹遍历以及进行加密文件
11.png
下面分析下sub_402F60内的sub_402D70函数
12.png
sub_401190函数主要操作为白内部操作如下
13.png
下面我们看下sub_4028A0函数内部的操作,进入内部可以看到
14.png
其中注册表操作为
15.png
向下分析可以看到相关的网络请求
16.png
进入到sub_401D30函数内部我们可以看到
18.png
19.png

简单的过了该程序的数据,可能其中有不少错误,望各位大佬斧正。
参考链接:https://www.52pojie.cn/thread-1022911-1-1.html

详细样本参考附件 样本.zip (1.63 MB, 下载次数: 30)









免费评分

参与人数 3吾爱币 +8 热心值 +3 收起 理由
Hmily + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Psyber + 1 谢谢@Thanks!
为之奈何? + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

hujiaohk666 发表于 2020-7-6 22:43
感谢 分享
xiaoye77 发表于 2020-7-6 22:58
Windows10 发表于 2020-7-6 23:01
郁魂林 发表于 2020-7-7 03:59
图文并茂,分析的很详实
wsydy666 发表于 2020-7-7 09:12
感觉好难的,研究下
_默默_ 发表于 2020-7-7 09:45
可以,大佬大佬
dan1580 发表于 2020-7-7 10:25
膜拜大佬,感谢分享
winyb 发表于 2020-7-7 10:57
谢谢分享
lovelyxgl 发表于 2020-7-7 14:19
很洋气啊,不错不错
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-8 12:05

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表