吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 2113|回复: 8
上一主题 下一主题
收起左侧

[PC样本分析] 读大佬文章后分析骷髅病毒

  [复制链接]
跳转到指定楼层
楼主
hbesljx 发表于 2025-9-4 14:56 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
样本名 b.exe
SHA256 5e15cb0b8a2329d1eb8d5c619f4ebf1c6fae3eab19cd18bf459f5aada1109cd5
MD5 5b8bc92296c2fa60fecc6316ad73f1e2
SHA1 44b95162f85b81e71e5f2e7abbc904a6339ce0aa

读了几年前大佬的分析文章,下载下来详细分析了一下,大佬文章链接:
https://www.52pojie.cn/thread-1065060-1-12.html

对抗行为:

  • UPX加壳
  • loadLibraryA动态调用
  • 病毒本身只执行创建服务和启动服务的操作
  • 执行完后删除自身代码
  • 服务的相关代码无限循环保证一直执行
  • 创建互斥体避免重复运行

行为特征


1.WSAStartup初始化套接字
2.查询注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\15654656,若存在则启动服务,若不存在则执行自身逻辑。

3.服务不存在,执行自身逻辑:

  • 将自身复制到系统目录:GetModuleFileNameA获取当前进程路径,GetWindowsDirectoryA获取系统路径,strncmp比较当前是否在系统目录,如果不在,根据时间戳生成随机字符串作为文件名并拼接后缀.exe,释放到系统目录C:\Windows\
  • 将全局变量dword_409638设为1表示复制完成,避免重复。
  • 调用advapi32.dll的多个函数,请求最高权限创建服务,名称为15654656,显示名为456876,权限所有,类型设置为内核模式驱动,路径指向系统目录下的复制的恶意文件。然后调用StartServiceA启动服务。
  • 获取自身路径并转换为短路径,获取一个环境变量COMSPEC,调用cmd静默删除自身文件内容cmd.exe /c del 自身短路径 > nul,但这个命令优先级设置为空闲状态运行,以保证自身的逻辑可以执行完。

4.服务存在,执行恶意逻辑:

  • 无限循环执行,保证一直运行
  • 创建互斥体,避免重复运行
  • 枚举RT_RCDATA类型的资源,写入当前工作目录下的hra33.dll,由于已经启动服务运行的是复制到C:\Windows\的病毒文件,因此这个dll也写入该目录。
  • 创建两个一模一样的线程:

    检查当前时间是否超过20130221,如果是则创建一个线程,无限循环执行:创建TCP连接到aa.re67das.com:9533

    读取系统版本号、CPU核心数量、物理内存大小、网络适配器速度以及系统已运行时间打包成数据包发送。

    如果send返回值不是-1,则接收返回数据,先接收8字节数据头,再根据数据头循环接收指定长度的数据。指令类型分为8种:
    • 0x10:接收一个URL,从这个URL下载文件到临时目录,并用时间戳命名。
    • 0x12:接收一个URL,下载新的病毒程序并执行,同时清除自身病毒程序的痕迹:停止服务、删除注册表、删除文件、关闭网络连接。
    • 0x14:启动iexplore.exe打开接收的URL。
    • 十进制2:读取新配置,应用新配置
    • 十进制3:接收任务配置值(类型、次数),创建线程执行指定类型任务,这里又对应4种类型:
      • 类型5:get请求aa.re67das.com:8080
      • 类型6:大量创建iexplore.exe进程掩盖访问恶意网站的iexplore.exe进程;
      • 类型7:发送大量无效请求干扰分析;
      • 类型8:发送5ms间隔的高频http请求;
    • 十进制4:创建线程,通过TCP或UDP像接收到的地址发送大量垃圾数据

    • 十进制5:设置全局标志位为1,所有正在进行的操作读取到这个标志位后立即停止
    • 十进制6:清除自身病毒程序的痕迹:停止服务、删除注册表、删除文件、关闭网络连接

免费评分

参与人数 2威望 +1 吾爱币 +21 热心值 +2 收起 理由
junjia215 + 1 + 1 用心讨论,共获提升!
Hmily + 1 + 20 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
shockwave123 发表于 2025-9-4 19:41
分析全面,学习学习
3#
wyjtpp 发表于 2025-9-5 18:25
4#
KCL 发表于 2025-9-8 14:25
5#
moving 发表于 2025-9-11 09:20
学习学习学习。。。
6#
yycvip 发表于 2025-10-6 11:05
这也太高深了,看不懂啊
7#
arealmankunkun 发表于 2025-10-11 08:44
分析全面,学习学习
8#
leafblack 发表于 2025-11-30 15:53
如果想看懂代码,我该去学什么
9#
 楼主| hbesljx 发表于 2025-12-1 09:34 |楼主
leafblack 发表于 2025-11-30 15:53
如果想看懂代码,我该去学什么

想看懂代码可以学一下C++,多实战分析几个木马病毒基本上就能看懂了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-2-1 15:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表