吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8990|回复: 16
收起左侧

[PC样本分析] LPK 病毒分析

  [复制链接]
JuncoJet 发表于 2020-4-3 14:24
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 JuncoJet 于 2020-4-3 14:30 编辑

LPK 病毒
https://www.52pojie.cn/thread-1147708-1-1.html
(出处: 吾爱破解论坛)

偶然电脑桌面上发现了个LPK22.DLL,看年份比较久远,应该是故意留着的
国际惯例查壳,这个程序没有壳,可能是FASM或者VC++编写,个人认为应该是VC2008纯SDK写的,不使用C库
Image 001.jpg

7z查看,发现DLL中有包含EXE信息
Image 002.jpg

查看资源段101是一个字符串,102是上面的EXE
Image 005.jpg

查壳EXE,是VC6编写,也没有壳,但是用了MFC目测是个窗口应用
要不是Delphi编写,肯定认为是个灰鸽子
Image 003.jpg

DLL入口,
Image 010.jpg

创建线程,遍历EXE/RAR/ZIP目录,感染
Image 007.jpg

感染RAR/ZIP文件
Image 008.jpg

EXE中还包含了LPK.DLL
Image 006.jpg

大致整个文件结构是这个样子的,
rect1379.png
并且,疑似是有生成器生成的。仔细比较上面的DLL资源段101和这个EXE注册的服务名,是一致的。
Image 004.jpg

SERVER.EXE主要负责更新下载DLL,完了再注册服务,其他代码也比较多,没有仔细分析。有空再说。

免费评分

参与人数 5吾爱币 +11 热心值 +5 收起 理由
笙若 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
wfjxw2008 + 1 + 1 谢谢@Thanks!
Hmily + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
inest + 1 + 1 我很赞同!
hans2000 + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| JuncoJet 发表于 2020-4-3 16:33
战言灬永不败 发表于 2020-4-3 16:28
小白问一下,中了这个病毒电脑会怎样

不会怎么样,要看下载的更新包是什么内容。
不带更新包的话,专杀查杀一下就行了。

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
战言灬永不败 + 1 + 1 热心回复!

查看全部评分

wudi_911 发表于 2020-4-4 15:57
有台电脑中了LPK病毒,XP系统,当时还下载论坛提供的专杀 好像是巨盾什么得,没有用,进PE下,用专杀杀,然后再全盘寻找,删除,只保留系统文件的22K的原文件,当时记得好像中毒的是43K文件,进缓存删除HTR 和攻略什么得文件,全部删除,全程在PE下操作,但是还是没有用,用360系统急救,好像是启动文件都被替换了,来回搞两次,还是无法解决。一怒之下,格盘,这个病毒的电脑,只要插U盘 所有文件夹下都马上中毒,太恶心了。网上巨盾那个专杀是没有的,唯一的解脱就是早格盘,早超升。
 楼主| JuncoJet 发表于 2020-4-3 14:32
EXE部分分析详见论坛老铁

一次对lpk.dll劫持木马的分析
https://www.52pojie.cn/thread-386684-1-1.html
(出处: 吾爱破解论坛)
乱乱弹 发表于 2020-4-3 14:36
win10下面能生效?
 楼主| JuncoJet 发表于 2020-4-3 14:41
乱乱弹 发表于 2020-4-3 14:36
win10下面能生效?

WIN7路过,没有WIN10。
头狼 发表于 2020-4-3 15:04
以前单位老电脑上全是这玩意儿,貌似会假冒U盘上所有文件的文件名和图标,让你以为双击打开的是文件和文件夹,其实先运行了病毒然后才弹出打开的文件
xiaoyxf 发表于 2020-4-3 16:22
当年貌似中过这个病毒,打开每个文件夹都有lpk
战言灬永不败 发表于 2020-4-3 16:25
昨天杀毒刚杀出来这个,今天看见有点慌了
战言灬永不败 发表于 2020-4-3 16:28
小白问一下,中了这个病毒电脑会怎样
lai2020 发表于 2020-4-3 18:00
杀毒杀的死不???
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 11:41

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表