吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 6752|回复: 36
收起左侧

[PC样本分析] 一款简单的病毒下载器分析

  [复制链接]
BurYiA 发表于 2022-8-6 20:13
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 BurYiA 于 2022-8-21 09:05 编辑

前言

病毒分析新人报道
之前自己分析过的一个样本,但是当时没有好好做,拉出来重新看一下
这遍分析下来发现还是有些地方有些模糊,还望师傅们多多指点

下面是这次的分析报告


基本信息

样本类型:PE32
样本文件大小:15872(15.50 kB)
样本文件MD5 校验值:56b2c3810dba2e939a8bb9fa36d3cf96
样本文件SHA1 校验值:99ee31cd4b0d6a4b62779da36e0eeecdd80589fc
壳信息:ASPack(2.12-2.42)[-]
样本下载:https://wwi.lanzoup.com/iFR7x08idt8h  密码:virus【压缩包密码:infected】

简介

经过分析,该病毒为一个“下载器+注入器”,他会下载云端的5个文件(k1.rar, k2.rar, k3.rar, k4.rar, k5.rar 文件格式实际为可执行exe),并且在下载完成后会将自身复制到符合条件的exe尾部

文件系统变化

程序会使用的临时文件夹:C:\Users\【用户名】\AppData\Local\Temp\

注册表变化

将要被创建的注册表键

HKU\S-1-5-21-1154830284-2183519305-1153629013-1000\Software\Classes\VirtualStore\MACHINE\SOFTWARE\Wow6432Node\GTplus
HKU\S-1-5-21-1154830284-2183519305-1153629013-1000_Classes\VirtualStore\MACHINE\SOFTWARE\Wow6432Node\GTplus

网络症状

http【:】//ddos【.】dnsnb8【.】net【:】799/cj/ 下载文件

详细分析/功能介绍

当样本被运行后,会进行如下操作:

1. 检测当前的系统版本,当版本小于6时进行提权

1

1

2. 多线程下载远程服务器上的文件至本地Temp文件夹中并执行

一共有五个文件

2

2

3. 程序将自身读取到内存中,遍历全盘文件将自身加到符合条件的程序末尾

3

3

3.1 遍历文件时会有选择的跳过部分文件夹

4

4

标记信息来源于之前解密的一块内存

5

5

3.2 程序会对部分exe文件以及Temp目录中的rar进行操作

针对符合要求的rar文件,程序会对其解压并遍历内容做查找注入操作,完成后将其重新打包

6

6
使用的解压/压缩程序来自于从本机 C:\Program Files (x86)\WinRAR\ 路径下复制的Rar.exe

7

7
并且使用结束后会对其(Temp目录下的复制文件)进行删除

8

8

3.3 针对符合要求的exe文件,程序会对其进行更改注入本体

在其尾部插入程序本体

9

9

并更改文件头
image.png
image.png

对比发现对程序头做了以下操作:

  • NT头——文件头:
    • 区块数目 NumberOfSections+1
  • NT头——可选头:
    • 所有含有代码的区块的大小 SizeOfCode+0x4200
    • 程序执行人口(RVA)0x8AFB-->0x22000
    • 映像载入内存后的总尺寸 SizeOfImage + 0x5000
    • 映像校验和 CheckSum 0x1D0E2-->0x0    ?
  • 节区表
    • 在节区表末尾新增一个节区信息

被感染的程序在执行时首先会在Temp目录下释放执行病毒文件,再去执行原始内容
image.png
image.png

4. 增加SOFTWARE\GTplus注册表项

11

11
对比程序运行前后的注册表项可以得知增加的注册表项以及内容是:

HKU\S-1-5-21-3004234692-1880326442-2713182905-1000\Software\Classes\VirtualStore\MACHINE\SOFTWARE\WOW6432Node\GTplus\Time: F3 D7 E5 D2 27 9F D8 01
HKU\S-1-5-21-3004234692-1880326442-2713182905-1000_Classes\VirtualStore\MACHINE\SOFTWARE\WOW6432Node\GTplus\Time: F3 D7 E5 D2 27 9F D8 01

5. 程序自删除

删除运行位置的原始程序

12

12

10

10

免费评分

参与人数 6吾爱币 +13 热心值 +6 收起 理由
lizf2019 + 2 + 1 支持楼主
Hmily + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
fijc20 + 1 + 1 用心讨论,共获提升!
yanyongliang + 1 + 1 我很赞同!
Passacaglia11 + 1 + 1 我很赞同!
妈咪她亲我 + 1 + 1 脚踩西瓜皮 跟着感觉走

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

luliucheng 发表于 2022-8-7 12:12
其实病毒作者考虑得不周全,并不是每个人都安装了WinRAR,就算装了也不一定在C盘。
根据病毒下载文件的网址,下载的文件很可能是DDoS工具,现在的黑客已经学会用其他人的电脑当肉鸡DDoS了。

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
BurYiA + 1 + 1 哈哈,是这样

查看全部评分

 楼主| BurYiA 发表于 2022-8-7 18:53
lizf2019 发表于 2022-8-7 12:56
win版本小于6是什么

当时查得时候看到了这个,猜测应该是指Windows Vista以下

Windows NT 5.0,表示 Windows 2000
Windows NT 5.1,表示 Windows XP
Windows NT 6.0,表示 Windows Vista
Windows NT 6.1,表示 Windows 7
Windows NT 6.2,表示 Windows 8
Windows NT 6.3,表示 Windows 8.1
Windows NT 10.0,表示 Windows 10

免费评分

参与人数 1吾爱币 +2 热心值 +1 收起 理由
lizf2019 + 2 + 1 感谢楼主解惑

查看全部评分

Pro111 发表于 2022-8-6 21:11
Barbara 发表于 2022-8-6 23:41
学习了,楼主分析的太到位了!
亮少 发表于 2022-8-7 00:47
张新知识了,确实很有帮助
angels8868 发表于 2022-8-7 07:09

学习了,楼主分析的太到位了
Jien 发表于 2022-8-7 08:20
大佬厉害
jerrma 发表于 2022-8-7 08:23


学习了,楼主分析的太到位了
cq2002 发表于 2022-8-7 09:06
佩服。太历害了。
shamshiel 发表于 2022-8-7 09:14
感谢分享
Tanni 发表于 2022-8-7 10:46
谢谢分享,太历害了。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 15:29

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表