吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 43860|回复: 55
收起左侧

[PC样本分析] 对rmnet蠕虫病毒的分析

  [复制链接]
KaQqi 发表于 2016-10-1 16:28
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 cqr2287 于 2016-10-6 08:04 编辑

此文章是原创,如果有雷同,纯属巧合!
在写帖子之前,先对@Hmily 说几声对不起!
给您填麻烦了。。




因为我电脑上的吾爱od也感染上了病毒,所以用cari的。
对于我们这些新手,直接扔进火眼先分析一段再手动分析比较好
火眼曰
病毒名称:Trojan.Win32.Ramnit.efg
文件名称:吾爱破解Srv.exe
MD5:ff5e1f27193ce51eec318714ef038bef
SHA1:b4fa74a6f4dab3a7ba702b6c8c129f889db32ca6

创建互斥 “KyUffThOkYwRRtgPP”


开始手动分析。
在被感染的目录下,我看到了原程序+srv的文件。
捕获.PNG
我们可以用PEID看一下原程序。
捕获.PNG
可以发现,原程序下面加了rmnet区段。
在这里感谢画眉大牛和@苏紫方璇 的支持!它指出了我电脑中了此病毒,就是从这看的!

根据思路,我想先分析SRV文件。至于分析原程序的rmnet区段,我没试过。
使用PEID看一下srv文件。
捕获.PNG
可以看到程序加了2层壳。两层都是upx
upx壳比较简单,所以直接载入
Cari的od载入。前面已经说过,我吾爱的od被感染了。。呜呜
捕获.PNG

经典的upx。
我打算脱掉他。
但在esp下段运行之后,直接来到了rmnet区段,看不懂的。
捕获.PNG
。所以我们还是不脱了,直接去第二层upx。

捕获.PNG
来到第二层之后,仍然看不太懂(我傻)。于是动态调试
在动态调试中,可以发现,堆栈出现了下面路径。
C:\Program Files\Microsoft\DesktopLayer.exe

在我平常的单中,一般软件出现路径都是写配置项或者文件。这次写出了个exe
怎么分析?我个人觉得应该去那里看一下(也许不应该这么做)
到了之后,发现两个程序。
捕获.PNG
在之前的感染中,病毒都是在原程序后面加上srv变成病毒。
这次是不是呢?
如果是,堆栈中提示的为什么是DesktopLayer而不是desktoplayerSrv呢?
虚拟机中运行之后,只剩下一个文件了。
捕获.PNG
同样PEID查一下。发现,不加srv的程序只有rmnet区段
捕获.PNG
加了srv的程序是典型感染的,跟之前的一样。
捕获.PNG
那我就跟进不加的看一看,因为加的与之前一样,所以内容应该也一样。
糟糕了。。
捕获.PNG
那我们打破推论,载入srv程序。看看调用
发现程序屡次调用。CreateProcessA.



刚才蓝屏了。。不知道怎么回事,只出现winlogon异常就蓝屏了。
看看程序什么时候调用winlogon
现在我非常非常的卡。
终止od后,恢复正常。
堆栈出现了system32\userinit
发现程序指向的是C:\Program Files\Microsoft\DesktopLayer.exe
这样一来,又回来了。就说明,某个程序在命令winlogon启动某个程序。
这样就明白了中毒症状为什么卡了,因为它不断调用winlogon。


软件会不停的感染,直到感染全盘。


分析完成。



下面是解决方法。
我们知道,软件会创建互斥体KyUffThOkYwRRtgPP,那我们就手动创建KyUffThOkYwRRtgPP。
这样病毒不会感染我们的电脑。然后我们手动删除所有程序的rmnet区段,修复入口就可以了。
还有一种简单的方法,使用@Hmily 提供的专杀,地址我忘了



第一次写病毒分析,什么都不会,以前只会od逆向软件,从来没有分析过病毒。文章写的乱,希望大家原谅

@Hmily 对不起!对不起!!对不起!!!

免费评分

参与人数 7吾爱币 +1 热心值 +7 收起 理由
初梦大大 + 1 已经处理,感谢您对吾爱破解论坛的支持!
Timber + 1 + 1 用心讨论,共获提升!
喜子12131 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Nightsky + 1 用心讨论,共获提升!
菜鸟也想飞 + 1 谢谢@Thanks!
mi0070 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
H夜 + 1 用心讨论,共获提升!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2016-10-5 18:21
@温州DJ小意  无知的孩子,你和楼主一个鸟样,多次警告你们感染病毒都无济于事,楼主在n次提醒后总算有所学习,你还是好好看看吧,自己中毒了都不知道什么情况。

Win32/Ramnit 病毒,专杀

赛门铁克Ramnit病毒专杀工具(Symantec Ramnit Removal Tool) 2.4.4.3
http://www.52pojie.cn/thread-448020-1-1.html
(出处: 吾爱破解论坛)


苏紫方璇 发表于 2016-10-6 08:50
cqr2287 发表于 2016-10-6 08:03
哦哦,记得..那为什么区段上显示upx呢

他最早是用upx加了个压缩壳,后来又被病毒感染,添加了一个区段,并且把代码入口点改在那个区段中,所以存在upx的区段,但是你所见到的程序入口点却不是upx。当病毒代码走完,他回跳回真正的入口点,那里才是upx

免费评分

参与人数 1热心值 +1 收起 理由
KaQqi + 1 thanks

查看全部评分

头像被屏蔽
fanuy 发表于 2016-10-1 16:29 来自手机
 楼主| KaQqi 发表于 2016-10-1 16:30
fanuy 发表于 2016-10-1 16:29
高手厉害  谢谢分享

我是小白小小白
_知鱼之乐 发表于 2016-10-1 16:53
病毒病毒
siuhoapdou 发表于 2016-10-1 16:58
看完這文章之後~覺得這病毒太可怕了~~~

cqr2287大大~~太厲害了~~
 楼主| KaQqi 发表于 2016-10-1 17:00
siuhoapdou 发表于 2016-10-1 16:58
看完這文章之後~覺得這病毒太可怕了~~~

cqr2287大大~~太厲害了~~

是啊,把我都给感染了..给坛子添了很多乱子
固执与偏见 发表于 2016-10-1 17:42
感谢分享
黑龍 发表于 2016-10-1 17:44
学习了 正常病毒和误报的提示是不一样的
 楼主| KaQqi 发表于 2016-10-1 17:44
黑龍 发表于 2016-10-1 17:44
学习了 正常病毒和误报的提示是不一样的

知道了,谢谢了。原谅一下
黑龍 发表于 2016-10-1 17:46
cqr2287 发表于 2016-10-1 17:44
知道了,谢谢了。原谅一下

打我脸了  我也是小白
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-19 16:29

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表