吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 24428|回复: 74
收起左侧

[转载] 新型CC通信木马反查杀的姿势研究

  [复制链接]
回帖奖励 4 CB吾爱币 回复本帖可获得 1 CB吾爱币奖励! 每人限 1 次(中奖概率 50%)
丶小蓝丶 发表于 2018-8-21 01:52
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 丶小蓝丶 于 2018-8-21 01:58 编辑

0×0 概述
最新接到客户反馈内网某终端 PC 出现大量与国外站点通信的流量被某安全感知系统识别,各大杀毒软件均无法查杀干净主要表现为查杀完成之后又重新生成陷入死循环过程,某安全团队联合某安全人员及时响应定义此事件为新型的 CC 通信事件表现出了较强的反查杀能力。
主要表现在如下特点:

1. 注入多个进程且互为守护进程,防止被停止1. 添加到注册表设置自启动、同时设置定时任务
2. 注入多个系统进程同时为守护进程防止被中断
3. 被注入的进程同时监控注册表启动项、定时任务、病毒母体是否被修改或被删除,被删除后及时创建新的副本
4. 监控进程是否存在 Teamviewer 连接,若出现 teamviewer 进程将同时注入到 teamviewer 进程

0×1 现象

系统进程 svchost.exe 与国外恶意站点进行通信连接:

1

1

2

2

自启动项:

3

3

定时任务:

4

4

病毒母体如下:

5

5

手动删除此文件会在 5 秒钟后重现生成出现。被注入的进程:

6

6

拉起连接进程的父进程已经退出:

7

7

通过对被注入的进程进行 PE 的分析如下,有明显的隐藏模块:

8.png

0×2 逆向分析
导入资源后解密,并分配好内存并创建进程

9

9

10.png

检查本机是否为虚拟机

11

11

注入到 explore 进程与 svchost 进程:

12

12

13

13

添加到注册表的自启动项:

14

14

检测 Teamviewer 进程的启动,注入到 teamviewer.exe 与 tv_win32.exe 二个进程

15

15

注入函数如下:

16

16


0×3 处置建议由于系统被注入的进程比较多,往往无法同时删除干净使用 Teamviewer 远程处理则并没有处理干净的可能。因为建议客户启动安全模式,在安全模式下操作删除相关文件后,清楚病毒后建议使用深信服 EDR 工具进行确认。
1. 删除病毒母体路径如下:C:\ProgamData\{98F540C4-1ECB-44AE-E638-75D7BBA364BA}\354ae05b.exe2. 删除涉及此母体开机启动项目3. 删除涉及此母体定时任务

0×4 加固建议
1. 根据有关数据收集得知,此病毒后门主要通过软件捆绑的方式安装到电脑的操作系统,因此建议到软件供应商官网或第三方可信平台下载软件2. 安全无小事,日常需注意。3. 部署某些杀毒软件产品对终端进行查杀与防护

希 望 你 的 热 心 和 C B 能 帮 我 回 回 血



*本文作者:千里目安全实验室,转载自FreeBuf.COM

免费评分

参与人数 11吾爱币 +10 热心值 +11 收起 理由
伯牙 + 1 + 1 图片压缩了啊,根本看不清。
xuanxingkong + 1 用心讨论,共获提升!
肆丶陌上花 + 1 + 1 我很赞同!
小小少年烦恼多 + 1 + 1 用心讨论,共获提升!
Roxe + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
timnech + 1 + 1 热心回复!
破解小凡 + 1 + 1 谢谢@Thanks!
hjm1206 + 1 + 1 我很赞同!
iteamo + 1 + 1 热心回复!
阿尔法火眼 + 1 + 1 用心讨论,共获提升!
TigerKing + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

weliong 发表于 2018-8-21 08:57
我也有用TV,在C盘这个C:\ProgamData\{98F540C4-1ECB-44AE-E638-75D7BBA364BA}目录下,没有发现有{98F540C4-1ECB-44AE-E638-75D7BBA364BA}这个项,应该就没有中马吧!
 楼主| 丶小蓝丶 发表于 2018-11-19 15:26
Taoluni 发表于 2018-8-21 03:00
dachengzimm 发表于 2018-8-21 07:11

回帖奖励 +1 CB吾爱币

很及时,彻底的分析,感谢!!!!!
童心幽灵 发表于 2018-8-21 08:20
学习一下
chen4321 发表于 2018-8-21 08:28 来自手机
666,分析的很好
kjq970 发表于 2018-8-21 08:32

回帖奖励 +1 CB吾爱币

谢谢楼主无私分享
sjwx520 发表于 2018-8-21 09:04
彻底的分析,感谢!
qinaiguodong 发表于 2018-8-21 09:10

回帖奖励 +1 CB吾爱币

佩服,佩服,高人
quwujin 发表于 2018-8-21 09:11

回帖奖励 +1 CB吾爱币

围观大佬,学习学习
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 21:45

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表