吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8445|回复: 91
上一主题 下一主题
收起左侧

[PC样本分析] 后门病毒利用“白加黑”躲避查杀 可随意操控用户电脑

   关闭 [复制链接]
跳转到指定楼层
楼主
火绒安全实验室 发表于 2023-3-21 09:39 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2023-3-21 09:45 编辑

近期,火绒威胁情报系统监测到一款后门病毒“Xidu“正在快速传播,该病毒入侵电脑后,会收集计算机及用户隐私信息、加载其他恶意模块,并可随时远程控制受害者电脑,对用户构成很大安全威胁。


火绒安全实验室分析,后门病毒“Xidu”入侵后会执行来自C&C服务器下发的指令:1、收集用户计算机信息,如QQ号、用户名、杀毒软件、CPU、磁盘、内存等;2、下载执行任意文件;3、弹出指定网页。


病毒还会以插件的形式来扩展新的恶意功能,如键盘记录、浏览器密码盗取等,并通过快捷方式来将自身添加到注册表进行持久化。更为严重的是,黑客可以随时通过病毒远程控制受害者电脑,执行任意操作。 除此之外,病毒使用了多层“白加黑”的技术来躲避安全软件的查杀,隐蔽性很强。火绒用户无需担心,火绒安全产品可对该病毒进行拦截、查杀。      

                        

查杀图


注:“白加黑”即一种利用具有可信程序(通常带有可信的数字签名信息)加载恶意DLL的劫持技术,很多恶意软件利用该技术来绕过安全软件的主动防御。

一、样本分析
病毒的执行流程,如下图所示:




病毒的执行流程



该病毒最早由MSI安装程序来释放部分文件到“C:\Users\Public\Documents\NGLA\”目录中,并执行my7z.exe和NNN_chrome.exe,MSI相关信息,如下图所示:



MSI相关信息




my7z.exe中会解压bin.7z中的文件释放出黑白文件以及shellcode,解压密码为:xidu,相关代码,如下图所示:



解压bin.7z




bin.7z压缩包内容,如下图所示:



bin.7z压缩包内容


bin.7z被解压后,通过多层白文件来绕过杀毒软件的查杀,MSI安装程序会执行白文件NNN_chrome.exe,在NNN_chrome.exe中会导入另一个白文件Sysinv.dll,而Sysinv.dll又导入了 Getinfo.dll(被劫持),最终执行被劫持的Getinfo.dll。在Getinfo.dll中会解压并执行DLL_DLL.7z中的shellcode,相关代码,如下图所示:



解压执行shellcode


在shellcode DLL_DLL中,会内存加载DLL_DLL.dll,相关代码,如下图所示:



加载DLL_DLL.dll


在DLL_DLL.dll模块中会启动xyz.exe,相关代码,如下图所示:



启动xyz.exe


xyz.exe的执行流程和Getinfo.dll相似,通过解压并执行Hello.7z中的shellcode,相关代码,如下图所示:



解压执行shellcode


在shellcode_Hello中会加载最终的恶意模块“PCRemote Server.dll”,相关代码,如下图所示:



执行最内层的恶意模块


恶意模块PC Remote Server.dll是一个远控模块,该模块首先通过当前目录下的App.dat来获取C&C服务器相关的信息,如下图所示:



获取C&C服务器相关信息


Xidu病毒大部分恶意功能以插件的形式进行下发,只内置较少的功能如:下载执行任意文件、弹出指定网页、收集计算机信息、远程控制等功能,下载执行功能代码,如下图所示:



下载执行文件


弹出指定网页功能代码,如下图所示:



弹出指定网页


收集计算机详细信息如:QQ号、用户名、杀毒软件、CPU、磁盘、内存等信息,功能代码,如下图所示:



收集本机信息


该病毒还具备远程控制受害者终端,远程功能由几个功能组成,如:获取屏幕、控制鼠标键盘、剪贴板同步等。获取屏幕信息,功能代码,如下图所示:



获取屏幕信息


对受害者鼠标键盘进行远程控制,功能代码,如下图所示:



远程控制鼠标


剪贴板数据同步,功能代码,如下图所示:



对剪贴板数据进行操作


该病毒还会通过快捷方式来将自身添加到注册表进行持久化,快捷方式内容,如下图所示:



持久化


火绒监控到的信息,如下图所示:



添加注册表进行持久化


该病毒以插件的形式来扩展新的恶意功能,下发的插件都是以内存加载的形式进行加载,相关代码,如下图所示:



加载插件


从相关恶意代码中可以发现一共有19个插件,分析的过程中C&C服务器并未下发相关插件,从名字可以看出有键盘记录、恶意代{过}{滤}理、chrome浏览器密码盗取等恶意插件,插件列表如下所示:



插件列表



二、附录



C&C






HASH


免费评分

参与人数 38吾爱币 +35 热心值 +35 收起 理由
djaj + 1 + 1 谢谢@Thanks!
lbyxiaolizi + 1 + 1 谢谢@Thanks!
zhaosongquanlol + 1 + 1 我很赞同!
wuxiaolei1 + 1 谢谢@Thanks!
h512h + 1 + 1 我很赞同!
cnjiangzheng + 1 + 1 谢谢@Thanks!
xyer8 + 1 谢谢@Thanks!
战歌酒吧 + 2 + 1 谢谢@Thanks!
Starea007 + 1 + 1 谢谢@Thanks!
zw2312 + 1 + 1 我很赞同!
X1u + 1 + 1 谢谢@Thanks!
colaya + 1 谢谢@Thanks!
1MajorTom1 + 1 热心回复!
Long0296 + 1 用心讨论,共获提升!
hanlaoshi + 1 + 1 “白加黑”即一种利用具有可信程序(通常带有可信的数字签名信息)加载恶意.
skiss + 1 + 1 谢谢@Thanks!
北冥鱼 + 2 + 1 我很赞同!
余弦 + 1 + 1 用心讨论,共获提升!
xccwest + 1 谢谢@Thanks!
qq5030789 + 2 + 1 谢谢@Thanks!
weidechan + 1 + 1 我很赞同!
Francisco2333 + 1 + 1 谢谢@Thanks!
Joinwib + 1 + 1 我很赞同!
lihaiyamei + 1 + 1 谢谢@Thanks!
yp17792351859 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
肉蛋葱鸡 + 1 + 1 用心讨论,共获提升!
l145191039l + 1 + 1 鼓励转贴优秀软件安全工具和文档!
WoZuiShuai + 1 + 1 用心讨论,共获提升!
vnightray + 1 + 1 谢谢@Thanks!
小白白爱吃糖 + 1 + 1 谢谢@Thanks!
lsxon + 1 + 1 我很赞同!
shengruqing + 1 谢谢@Thanks!
xmedir + 1 鼓励转贴优秀软件安全工具和文档!
尹铭 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
zhangtianshi + 1 我很赞同!
随便起 + 1 + 1 谢谢@Thanks!
skyruanboy + 1 + 1 我很赞同!
小蚂蚁哈哈乐 + 1 + 1 鼓励转贴优秀软件安全工具和文档!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
hanlaoshi 发表于 2023-3-22 11:22
“白加黑”即一种利用具有可信程序(通常带有可信的数字签名信息)加载恶意DLL的劫持技术,很多恶意软件利用该技术来绕过安全软件的主动防御。尽量不要下载安装不知名软件包,定期进行病毒查杀。
推荐
aimei217 发表于 2023-5-10 10:13
scbzwv 发表于 2023-3-21 10:03
感谢火绒安全!!!

不仅要感谢火绒,更要感谢吾爱论坛,还要感谢楼主的热心分享!
说起病毒就让人想起了新冠,真的是防不胜防!上网冲浪要当心!

听说前几天我们这儿有一女的记她女儿用了一下手机,让别人扫了个什么码,结果银行卡里的4万多元就立马被窃了!!

所以,真心感谢楼主大佬的科谱贴,让更多的人警醒起来!!!
沙发
小蚂蚁哈哈乐 发表于 2023-3-21 09:49
3#
675550115 发表于 2023-3-21 09:55
感谢大佬的辛苦详细科普
4#
流泪的小白 发表于 2023-3-21 09:57
感谢大佬的辛苦详细科普
5#
nitian0963 发表于 2023-3-21 10:00

感谢大佬的辛苦详细科普
6#
scbzwv 发表于 2023-3-21 10:03
感谢火绒安全!!!
7#
jingyu2333 发表于 2023-3-21 10:09
不错!感觉比360啥的强很多啊。
8#
yst1997 发表于 2023-3-21 10:11
高山大啊。谢谢
9#
baoxiaocai 发表于 2023-3-21 10:26
哇塞,支持支持
10#
sundeheng 发表于 2023-3-21 10:30
前排。一直用的火绒,安全感爆棚
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-28 01:22

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表