好友
阅读权限10
听众
最后登录1970-1-1
|
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子! 病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途! 禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 eee1132 于 2023-8-21 14:04 编辑
【8aca8fe2dfa143a3210f00df3f43d4185fefa7a3】分析报告
本文档讲述关于病毒样本的恶意行为、功能代码、实现过程;
二、
相关文件8aca8fe2dfa143a3210f00df3f43d4185fefa7a3
三、行为预览样本名称: 8aca8fe2dfa143a3210f00df3f43d4185fefa7a3
分析软件:IDA/OD/火绒剑行为分析
1. 会连接网络服务器
2. 会进行删除自身操作
3. 会盗取电脑个人信息
四、详细分析(动态调试+静态分析)
1. 调试的时候发现 会修改00400000的内存属性 可读可写可执行
1
2. 修改完毕之后 跳过去执行那部分代码 是第二个exe dump出来可以直接运行
2
3.发现软件会进行连接国外服务器 查询IP为欧洲的之后分析发现会调用send 和Recv 和服务器进行通讯
3
4.OD调试过后 发现最后会调用 RegQueryInfoKey 读取注册表信息
4
读取火狐浏览器注册表信息和安装目录
5
判断apple 软件的注册表信息是否存在 存在就读取
6
读FTP缓存信息
7
五. 分析结果
软件是一个偷取用户信息的病毒,会盗取用户个人资料 属于Redline家族
8aca8fe2dfa143a3210f00df3f43d4185fefa7a3.zip
(139.31 KB, 下载次数: 32)
|
免费评分
-
查看全部评分
|