吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 3678|回复: 2
收起左侧

[PC样本分析] 论坛样本分析之简单盗号木马分析

[复制链接]
Hyabcd 发表于 2015-7-28 21:13
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Hyabcd 于 2015-9-7 14:43 编辑

    我又来分析样本了(⊙o⊙),原帖地址http://www.52pojie.cn/forum.php?mod=viewthread&tid=390890&extra=page%3D1%26filter%3Dauthor%26orderby%3Ddateline&page=2   楼主说的内容加密我不清楚是说程序被加密或者是啥,个人感觉程序没有什么加密或啥的,加密的是被盗的qq号。最初逆这东西时没发现是盗号木马,就是一些模拟登录qq的操作(鉴于这是炫舞的外挂觉得这蛮正常的)。后来看了大牛回复才知道外挂确实存在盗号行为,根据所述的继续往下探,果然发现了。
      首先还是OD加载,前面这些部分都是外挂的正常登陆,包括登陆qq号,输验证码之类的,qq号我随便用了个123代替,密码为456
QQ截图20150728205903.png    QQ截图20150728205940.png
     继续向下走,会发现程序对输入的qq号和密码是有验证的,随便输的话就会提示账号密码错误。找到判断的地方,发现通过判断eax是否为1来判断是否是正确的账号密码,于是就把eax置为1,直接绕过。
QQ截图20150728210217.png
继续往下走,就会发现程序把账号密码加密发给一个地址
QQ截图20150728210705.png
下方画圈的就是加密后的账号密码
等把这些信息传上去后,程序再提醒你登陆成功之类的东西,总之是伪装成外挂来盗号还是外挂中被加了这些东西不得而知。
  通过加密模块入口慢慢回溯,找到了用来加密的程序段(表示一步步往回找累成狗,求大牛给个好方法)
QQ截图20150728211050.png   
这段程序段真是长,从D81F到E54A,用IDA看了一下
QQ截图20150728211236.png
定义了150个变量,表示伤不起,也逆不起,这加密算法留给大牛吧

免费评分

参与人数 1威望 +1 收起 理由
willJ + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

无敌暴龙战士 发表于 2015-7-29 09:16
看不懂 等大神来也
willJ 发表于 2015-7-30 18:35
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-4 11:37

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表