吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1158|回复: 15
收起左侧

未知LUA病毒求分析

[复制链接]
N2Yan 发表于 2026-3-20 01:28
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 N2Yan 于 2026-3-20 01:30 编辑

在Github上找软件时,下载了这个仓库的一个压缩包。 https://github.com/RickAsli/IME_Indicator

压缩包链接 https://github.com/RickAsli/IME_Indicator/raw/refs/heads/main/rust_indicator/Indicator_IM_3.3.zip

由于对开源社区的部分信任以及晚上判断力下降,我竟然直接运行了其中的exe和cmd文件。

运行之后电脑自动打开浏览器,先是打开了Chrome,我关掉之后又会打开Edge,之后又打开了我的默认浏览器Brave。将文件交给VirusTotal分析, 结果很不乐观。

https://www.virustotal.com/gui/file/f3e34c9e36f3be065d80d456281d31dd1cc85eb4980db7fa8c1b0eb6f29c25d8/detection
https://www.virustotal.com/gui/file/8cede35b80b1deaf732c2b178d908f91b3e7a0c114d06dfae9075b8a9bf78b8f/detection

用Deepwiki对仓库进行分析,没有分析出什么东西
https://deepwiki.com/search/readme_e01da4da-eff4-460a-89ba-6853fa4ed5e7?mode=deep

之后运行火绒进行查杀,真的找到一些病毒程序残留

Clip_20260320_012604.png

其中的Launcher.cmd就是用来传入这个uix.txt文件给luajit.exe,而uix.txt文件的内容是经过混淆的,看不出来是什么东西。

想请大佬分析一下这个压缩包内是否真的是病毒,以及这个文件的作用是什么。

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Nevvb1e251111 发表于 2026-3-20 10:57
[AAuto] 纯文本查看 复制代码
事件: 检测到恶意对象
用户: LAPTOP-0VPR0GU9
用户类型: 发起者
应用程序名称: chrome.exe
应用程序路径: C:\Program Files\Google\Chrome\Application
组件: 安全浏览
结果描述: 检测到
类型: 木马
名称: UDS:Trojan.Win64.Agent.a
精确度: 确切
威胁级别: 高
对象类型: 文件
对象名称: luajit.exe
对象路径: https://raw.githubusercontent.com/RickAsli/IME_Indicator/refs/heads/main/rust_indicator/Indicator_IM_3.3.zip//
对象的 MD5: BFF3A81DE5FFACBEDDD5DE793CEDE666
原因: 云保护

我这直接被卡巴拦截了
像这种0star的尽量不要下载要下就下高Star的
下载后把主程序扔微步云沙箱过一遍动态检测 看看结果 把结果扔给AI 帮你分析分析
 楼主| N2Yan 发表于 2026-3-20 14:16
最新发现,这个软件还截取并发送了当前的截图当前的屏幕截图

根据过滤内容 ip.addr == 217.119.129.76 or ip.addr == 104.18.11.59 or ip.addr == 104.18.10.59 or ip.addr == 208.95.112.1 or ip.addr  == 213.176.73.151
所过滤出来的结果分析:
• 这份 ipshow.pcapng 把样本的固定通信模式完整坐实了。

  核心规律是同一条链反复出现:

  1. GET http://ip-api.com/json/
  2. 连接 polygon.drpc.org,落到 104.18.10.59 或 104.18.11.59
  3. POST http://217.119.129.76/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=
  4. 服务器返回一份 JSON,里面就是你本地看到的 loader 和 tasks
  5. 有一次额外出现 POST http://217.119.129.76/task/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=
  6. 服务器对 /task/... 回 204 No Content

  几个高置信结论:

  - 217.119.129.76 是主控/回传服务器。
  - /api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y= 是主要接口,连续多次返回同一结构的任务 JSON。
  - 这个路径尾巴 NTE3YjdjNWU1NjYzNjU2YTA1N2Y= Base64 解码后是:
    517b7c5e5663656a057f
    看起来像样本内置的主机标识或会话标识。
  - /task/... 用的是同一个标识,说明它是同一逻辑链上的状态/结果上报接口。
  - 213.176.73.151:80 不是主要有效 C2,它每次都只有 SYN 重传,最后 RST,像失效备用节点或探测地址。
  - 208.95.112.1 就是 ip-api.com,作用仍然只是地理位置探测。
  - 104.18.10.59/104.18.11.59 通过 TLS SNI 明确对应 polygon.drpc.org,是另一条辅助网络链。

  和前面的发现合并后,这个样本现在已经可以定性为:

  - 会探测公网 IP 与地区
  - 会连到 polygon.drpc.org
  - 会把屏幕截图以 BMP 形式上传到 217.119.129.76
  - 会从 217.119.129.76/api/... 拉取任务数据
  - 会向 217.119.129.76/task/... 回报状态或执行结果

  所以它不是“查找并打开浏览器”的小工具,而是明确的远控/窃取型加载器。

  当前建议直接记为 IOC 的内容:

  - 217.119.129.76
  - 104.18.10.59
  - 104.18.11.59
  - polygon.drpc.org
  - 208.95.112.1
  - 213.176.73.151
  - /api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=
  - /task/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

  如果你继续,我下一步可以直接给你整理成一份正式 IOC/行为报告,或者继续分析 polygon.drpc.org 这条链在样本里到底扮演什么
  角色。


提取出那张bmp图片,得到这张图片,原图大小3.1MB,转成png:
uploaded.png

已经打死是病毒程序了,但是除此之外还未发现更多行为,可能是虚拟机限制?但我不敢在实体机运行了。

之后要联系下那个博客的作者,看看它是否对自己的博客与病毒程序联系知情

免费评分

参与人数 1热心值 +1 收起 理由
TaoyaoX + 1 热心回复!

查看全部评分

 楼主| N2Yan 发表于 2026-3-20 10:29
11ppp 发表于 2026-3-20 09:16
用Deepwiki对仓库进行分析,没有分析出什么东西
https://deepwiki.com/search/readme_e01da4da-eff4-460a- ...

是里面还藏了什么需要注意的东西吗?为什么要复制我的内容一遍?
 楼主| N2Yan 发表于 2026-3-20 11:23
Nevvb1e251111 发表于 2026-3-20 10:57
[mw_shl_code=aauto,true]事件: 检测到恶意对象
用户: LAPTOP-0VPR0GU9
用户类型: 发起者

感谢,我现在在做的事情是:
1. 尝试逆向并分析这个文件
2. 在虚拟机中运行并分析流量,因为我的火绒历史记录显示其下载了47.3KB,上传了908B的流量
3. 在github上向作者询问,如果作者并非有意投毒,其应该会给出解释
zunmx 发表于 2026-3-20 12:42
本帖最后由 zunmx 于 2026-3-20 12:43 编辑

静态分析很难,(能力不够),但是抓到一些信息:
通过http://ip-api.com/json获取到ip
IP: 213.176.73.151 其中上传了文件,请求和响应参数都被加密了。 【base64编码,解码后看不出来是什么】
沙箱分析:https://s.threatbook.com/report/file/2d5065a098779bfe9bda73e582a84e5cc751632cb432f583cc99124f1879c2e4
沙箱分析出的IP和手动分析的不太一样。
怀疑:有可能对虚拟机也有一定的检测。
怀疑:软件的特性和行为不符,怀疑有意而为之。


免费评分

参与人数 1吾爱币 +1 收起 理由
TaoyaoX + 1 热心回复!

查看全部评分

 楼主| N2Yan 发表于 2026-3-20 13:10
zunmx 发表于 2026-3-20 12:42
静态分析很难,(能力不够),但是抓到一些信息:
通过http://ip-api.com/json获取到ip
IP: 213.176.73.1 ...

感谢分析,我在虚拟机里也得到了同样的结论。并且这东西产生了一个ODM5.exe文件在C:
  \Users\<username>\AppData\Local\ODM5 ,同时复制了uix到那个文件夹中。

我的电脑里面产生的ODM5.exe有987MB,而虚拟机中只有857KB。很可能就是会检测虚拟机。

我手动启动了两次ODM5.exe,不管是用虚拟机中的还是我电脑中产生的,用promon监测,结果都是:
codex分析结果
```
  - ODM5.exe 被 Explorer.EXE 直接启动了两次:
      - 12:57:34,PID 3772
      - 12:58:47,PID 9316
  - 两次都是:
      - 当前目录 C:\Users\Abio\AppData\Local\ODM5\
      - 只读自身、读 prefetch、查系统策略/编码/SmartLocker/AppCompat/BAM
      - 很快退出,Exit Status: 0
  - 我没有看到它创建任何子进程,也没有看到它去读写 uix.txt、Temp、网络地址,或者加载明显的网络库。
```
也许我应该在本机执行试试,反正已经感染过了
 楼主| N2Yan 发表于 2026-3-20 13:27
新的信息:
虚拟机产生的ODM5.exe与原本的luajit.exe是同一个文件,并且同样需要传入uix.txt作为参数。目前需要分析本机产生的接近一个G的ODM5.exe到底是什么东西
 楼主| N2Yan 发表于 2026-3-20 13:57
分析过后发现987MB的ODM5.exe开头和luajit.exe也是完全一样,但是后面的内容仍然是被混淆后的lua相关的内容。
在虚拟机里面继续执行uix.txt -> ODM5.exe 这次使用的是本机生成的 987MB 的文件。
将promon的监控结果和wireshark的结果交给codex继续分析:

这次 ODM5.exe + uix.txt 的行为比前面清楚很多,而且可以直接排除一件事:这次没有证据表明它自己创建了浏览器进程。

  从 Logfile.CSV 看,ODM5.exe 在 13:34:33 由父进程 4628 启动,命令行是:
  "C:\Users\Abio\AppData\Local\ODM5\ODM5.exe" C:\Users\Abio\AppData\Local\ODM5\uix.txt
  它一直运行到 13:35:02,约 28 秒。启动后先大量读取 uix.txt:1,然后加载了 wininet.dll、winhttp.dll、urlmon.dll、
  ws2_32.dll、crypt32.dll,同时访问了大量 Internet Explorer/Explorer 相关注册表和 INetCache 目录。这说明它这次主要是用
  WinINet/IE 网络栈直接发请求、收响应、落缓存,不是靠拉起 msedge.exe 去访问网页。

  高置信网络行为有三段:

  - 13:34:34 连接 ip-api.com:http,随后在 INetCache 里生成 json[1].json。这对应地理位置/IP 探测。
  - 13:34:35 连接 146.217.221.60.adsl-pool.sx.cn:https,随后在 INetCache 写入一个 .htm 文件。
  - 13:34:56 连接 104.18.11.59:https。从 odm5.pcapng 提取到的 TLS SNI 明确是 polygon.drpc.org,而且有 4 次独立 TLS 会话
  本地落地行为也明确:

  - 再次检查了 C:\Users\Abio\AppData\Local\Temp\a.luaODM5

  这次最关键的结论是:

  - ODM5.exe 会自己读 uix.txt 执行。
  - 它会先做地理/IP 探测,再访问额外网络目标。
  - 它会把结果或任务数据写成那个 0966....json。
  - 在这份日志里,没有 ODM5.exe -> msedge.exe/chrome.exe/explorer.exe 的直接创建证据,所以“自动打开浏览器”不是这次运行
    的主行为,至少不是通过新建浏览器进程实现的。

  更像的定位是:这是一个“脚本驱动的联网加载器/任务获取器”,浏览器只是它某些场景下可能触发的次级动作,不是核心机制。

  如果你继续,我下一步最有价值的是直接拆 0966027A31634E95958BB1CF1A37505E.json,因为这次已经能确认它是 ODM5.exe 运行结束
  时新写出来的结果文件。


而后分析生成的 0966027A31634E95958BB1CF1A37505E.json
&#8226; 这个 0966027A31634E95958BB1CF1A37505E.json 现在可以明确几件事。

  它不是系统日志,也不是 Wireshark 附件,而是 ODM5.exe 在运行结束前主动写出的结果文件。你前面的 Logfile.CSV 已经坐实了这
  一点:13:35:02,ODM5.exe 创建并写入这个 JSON,然后退出。

  这个 JSON 结构很简单,只有两个字段:

  - tasks
  - loader

  但内容不是明文。它用了两层编码:

  1. 外层是 Base64
  2. Base64 解出来后不是正文,而是一串十六进制文本
  3. 再把十六进制还原成字节后,得到两个二进制块

  我已经还原出这两个实际数据块:

  - tasks:276 字节
  - loader:166 字节

  它们的特点:

  - 都不是 JSON、脚本、URL、域名或正常文本
  - 没有 MZ/PK/7z/GZip 这类常见文件头
  - 熵值分别约 6.53 和 6.24
  - tasks 与 loader 彼此也不是简单前后缀、不是同一明文的直接截断

  这说明它们更像:

  - 样本自己的“任务包/配置包”
  - 或下一阶段加载参数
  - 或经过自定义编码后的服务端返回数据

  结合你刚才那次动态分析,最合理的解释是:

  - ODM5.exe 先联网
      - ip-api.com
      - 146.217.221.60.adsl-pool.sx.cn
      - 104.18.11.59,TLS SNI 是 polygon.drpc.org
  - 然后把拿到的部分结果整理成这个 JSON
  - 其中 tasks 和 loader 是给后续阶段使用的内部数据,不是给人看的日志

  还有一个重要点:

  - [uix.txt](C:\Users\28676\builds\virus_detect\uix.txt#L1) 里没有明文出现 tasks、loader、json
  - 说明这两个字段名大概率也是运行时动态生成或来自网络响应约定

  所以目前对这个 JSON 的最准确定性是:

  - 它是样本产物
  - 不是普通配置文件
  - 里面装的是经过双层编码的任务/加载数据
  - 但仅靠当前静态还原,还不能直接读出最终明文含义

  如果继续往下拆,最有效的下一步是:

  1. 直接逆向 ODM5.exe 里“写 JSON 前”的编码函数
  2. 或抓它写出这个 JSON 之后、谁再去读取 tasks/loader,这样更容易反推出解码逻辑


里面找到两个地址:
1. 146.217.221.60.adsl-pool.sx.cn
这个地址直接访问会跑到一个博客 : https://clsn.io/archives

2. polygon.drpc.org
看起来是区块链、加密货币什么的东西

但似乎没有什么后续内容

这个是json文件的内容,完全看不懂:
[Plain Text] 纯文本查看 复制代码
{"tasks":"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","loader":"M2U2MTA3NGYyNjI2M2YyMTE1MTEwODU0MTQzNzEwMDk0NTFiNzU0OTdmNzkxNzQzMjkxYTAwNTgyODFkMGM0YzdmNjM1NTFhNzY2NTNlMzcyNjE0MTg1YzEyMzE1NjU2MTc0MjZkMWQyNjM4NTI0MzcyNGY1OTA2NzY0ODQwMWQzMTIyMTE0MzI1NjU3NjcyMmMxNDAxNDExNDI0NTg0YzE1NGQyZTBiMjMzMDQzNDM3MjRmMGYxNTJlMGQxYTFhNjc3OTQ1MTQxNzI5NmMzNzM4MDcwMjQwNTEzNjE3MGY0MjRiM2QwYzJiNzcxYjQxNmExYzAwNTYyZTFkMTE0YzdmNjMwMzU3M2EzNDI5MmY2NjU1NGY1YTE4M2QxMTRlMGQxOTdmNDU2Zjc3NDcwNDNhMWMxZDQ0MmUwZDBjMGQyMDYxNWYxNjY3M2E="}
zunmx 发表于 2026-3-20 14:54
借助AI让他分析那个脚本,他说是挖矿。
根据你刚刚提及的payload:32GB内存,1TB硬盘,i9-12900K对吗?
我比较怀疑这个AI的结论。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-8-12 23:57

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表