吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 13985|回复: 19
收起左侧

[PC样本分析] 某绒安全面试病毒分析(一)

  [复制链接]
莫流云 发表于 2019-6-29 23:01
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
病毒分析基本信息基本信息样本名称9acc101dfc672ae44a9f1a68dce60c6f1406ecc32f683c28471a0ef6489fc6dc样本类型PE32 executable (GUI) Intel 80386, for MS Windows样本大小264201MD5823cac301b8ee8e8926f9b0ace21ecbcSHA1548ad5abffdece69db295723b26115d344ab9e18SHA2569acc101dfc672ae44a9f1a68dce60c6f1406ecc32f683c28471a0ef6489fc6dcSSDeep3072:t1BLv/DeWyO41jgS9eJCBVhOtA3t8JxR3dj9f2XwL0PS8u73GjbtUG0YcO:t1BLTecefLnh4AdKxRtj9f2XwseHQ PE 基本信息导入表HASH1a77befcff5b9be60463e4c8f86d0e25编译时间戳2018-05-04 03:11:29PEIDPE: compiler: Microsoft VisualC/C++(2010)[libcmt]PE: linker: Microsoft Linker(10.0)[EXE32]入口所在段.text附加数据9镜像基地址0x400000入口点(OEP)0x39b8 PE 文件签名 第三方检测信息find_cryptTraceback (most recent call last): File"Z:\SS_WIN_NODE\SCANNER\findcrypt\main.py", line 52, in main current_key= pen.findall(item)[0] IndexError: list index out of range
这是菜鸡首次分析病毒,首先我们用peid看下病毒的编写语言。 1.png 首先我们使用dependency walker看一下这个程序所需要的dll文件,发现如下文件 2.png 我们现在不知道病毒具体做了哪些工作,首先我们运行,然后利用process exploer查看病毒的一些行为如下: 3.png 经过上述简单分析和病毒的运行我们总结病毒的基本功能如下此病毒每隔几秒调用nslookup.exe(nslookup.exe是用于诊断工具显示来自域名系统 (dns)名称服务器信息的工具。被报存在0 day 漏洞,攻击者主动应用该漏洞将引起主机拒绝服务或执行任意代码)搜索dll文件后发现此程序在运行以后以程序本身所在文件夹为基础,多次抛出sample.exe线程。并且调用nslookup程序,在后台运行。病毒会删除所有桌面图标和菜单栏。进行注册表修改默认开机自启动 sample.zip (156.02 KB, 下载次数: 46)

免费评分

参与人数 4吾爱币 +3 热心值 +4 收起 理由
Mr.Eleven + 1 + 1 热心回复!
smile1110 + 1 谢谢@Thanks!
dreamlivemeng + 1 + 1 用心讨论,共获提升!
nj001 + 1 + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 莫流云 发表于 2019-6-30 11:54

这只是开头然后做一个简单的记录后续会继续分析
 楼主| 莫流云 发表于 2019-6-30 11:55

这只是开头然后做一个简单的记录后续会继续分析
山上石 发表于 2019-6-29 23:28
愤怒的大豆包 发表于 2019-6-29 23:46
看起来很强,谢谢分享
社会主義パンク 发表于 2019-6-30 00:02
排版有待改善啊
dglaobing 发表于 2019-6-30 00:11
是不是会导致桌面进程一直处在重启状态而无法显示桌面
吾爱丶加油 发表于 2019-6-30 00:14
所以你想说明什么
黑色切线 发表于 2019-6-30 08:53
我去 这就完了吗
 楼主| 莫流云 发表于 2019-6-30 11:53

这只是开头然后做一个简单的记录后续会继续分析
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-27 12:58

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表