吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 11896|回复: 146
收起左侧

[PC样本分析] 后门病毒伪装成正常文件,正通过微信群大肆传播

     关闭 [复制链接]
火绒安全实验室 发表于 2023-4-6 18:57
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2023-4-6 19:03 编辑

火绒威胁情报系统监测到一款名为“DcRat”的后门病毒新变种,正通过伪装成正常文件名的方式在微信群中大肆传播。经分析发现,该病毒入侵电脑后,存在收集用户隐私信息、远控用户电脑等危害。这是继“Xidu”病毒后又一款通过伪装来诱导用户,并通过即时通讯软件传播的病毒,用户一不小心就会中招,短期内火绒已拦截数千台受影响终端,还请广大用户保持警惕。


Image-0.png       

病毒传播趋势图



该黑客团伙将病毒伪装成的各类文件(文档、图片、视频等)发送给微信群聊中的用户,并诱导用户打开,随后实施收集信息等恶意行为。 病毒伪装所使用的文件名列表,如下图所示:


Image-1.png

病毒伪装的文件名列表



火绒安全实验室分析发现,该病毒运行后,会窃取用户电脑中文件,并收集用户信息如用户名、操作系统版本,记录键盘、麦克风和摄像头数据。除此之外还可远程控制受害者终端执行任意操作。 为了长久驻留用户电脑中,该病毒还会添加注册表和计划任务来进行持久化。同时与安全软件做对抗,如通过加载执行远程恶意模块对抗安全软件查杀、结束安全软件进程等,行为十分恶劣。 在此,火绒工程师提醒大家时刻注意群聊中发送的陌生文件,建议先查杀再使用。目前,火绒安全产品可对上述病毒进行拦截查杀。已中毒的用户,可使用火绒【全盘扫描】彻底查杀该病毒。


Image-2.png

查杀图



一、样本分析



病毒执行流程,如下图所示:


Image-3.png

病毒执行流程图


该病毒启动后,会从C&C服务器下载执行shellcode,相关代码,如下图所示:


Image-4.png

下载执行shellcode


在shellcode中会内存加载.NET后门模块来躲避杀毒软件的查杀,相关代码,如下图所示:


Image-5.png

shellcode内存加载.NET后门模块



该.NET后门模块为开源远控DcRat,该远控具备各种恶意功能如:键盘记录、文件窃取、远程控制、录音录像等恶意功能,大部分恶意功能都是以插件的形式下发执行。远控客户端收集受害者信息如:用户名、操作系统版本、是否存在摄像头、是否存在杀毒软件等信息(个别变种还会收集QQ号)并发送给C&C服务器,相关代码,如下图所示:


Image-6.png

发送受害者信息


还会结束安全工具和安全软件进程,防止自身暴露,相关代码,如下图所示:


Image-7.png

结束安全工具和安全软件进程


还会检测虚拟机环境,相关代码,如下图所示:


Image-8.png

检测虚拟机环境


还会添加注册表和计划任务来进行持久化,相关代码,如下图所示:


Image-9.png

添加持久化


键盘记录、文件窃取、远程控制、录音录像等恶意功能都是以插件的形式下发执行,相关代码,如下图所示:


Image-10.png


接收执行插件


二、附录



C&C


Image-11.png




HASH


Image-12.png

免费评分

参与人数 66吾爱币 +49 热心值 +60 收起 理由
匿名网友哟 + 1 热心回复!
但丁之魂 + 1 + 1 谢谢@Thanks!
yayul + 1 + 1 谢谢@Thanks!
sonumb + 1 + 1 我很赞同!
ufldh + 1 + 1 用心讨论,共获提升!
Fsrj123 + 1 我很赞同!新人上线,多多关照
tancai + 1 谢谢@Thanks!
Elder1926 + 1 + 1 我很赞同!
白皇吾猫 + 1 + 1 我很赞同!
wanglaoban777 + 1 我很赞同!
iopnm + 1 我很赞同!
alonegg + 1 + 1 谢谢@Thanks!
Ctrl十C + 1 + 1 谢谢@Thanks!
lycanthropy0325 + 1 + 1 谢谢@Thanks!
xyf99 + 1 谢谢@Thanks!
Anonymous520 + 1 谢谢@Thanks!
ytaipw + 1 + 1 谢谢@Thanks!
notifier + 1 我很赞同!
cqszqinyu + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
红内裤 + 1 + 1 热心回复!
18920706637 + 1 我很赞同!
wbda17 + 1 谢谢@Thanks!
lishengtao + 1 + 1 谢谢@Thanks!
azizi1234567 + 1 + 1 用心讨论,共获提升!
a8774175 + 1 + 1 用心讨论,共获提升!
Zhaofeiyan + 1 + 1 我很赞同!
洋叔啊 + 1 + 1 用心讨论,共获提升!
炸毛鹅 + 1 + 1 谢谢@Thanks!
川木 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
bujiangfengdu + 1 鼓励转贴优秀软件安全工具和文档!
piuxio + 1 + 1 你在我放心
luyten + 1 + 1 用心讨论,共获提升!
Zet_Dark + 1 + 1 谢谢@Thanks!
DustarHong + 1 + 1 鼓励转贴优秀软件安全工具和文档!
xyer8 + 1 + 1 谢谢@Thanks!
lkloveq + 1 谢谢@Thanks!
yuyu888 + 1 + 1 谢谢@Thanks!
shifuwong + 1 + 1 谢谢@Thanks!
lukeclever + 1 谢谢@Thanks!
HUAJIEN + 1 + 1 谢谢@Thanks!
shikozhou + 1 + 1 用心讨论,共获提升!
whatcanihelp66 + 1 谢谢@Thanks!
一个电脑小白 + 1 用心讨论,共获提升!
chixiao616 + 1 谢谢@Thanks!
在下六花控ii + 1 + 1 我很赞同!
薛家岗扛把子 + 1 + 1 谢谢@Thanks!
Spacecraft + 1 谢谢@Thanks!
Borderick + 1 谢谢@Thanks!
ysgod + 1 + 1 谢谢@Thanks!
开心熊猫741 + 1 + 1 谢谢@Thanks!
weidechan + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
w220913 + 1 + 1 谢谢@Thanks!
ffwapj + 1 谢谢@Thanks!
YuanFang0w0 + 1 谢谢@Thanks!
Winter_233 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
BlueXun + 1 + 1 谢谢@Thanks!
LONGXIANGC993 + 1 + 1 谢谢@Thanks!
weiyongzenqi + 1 + 1 谢谢@Thanks!
小马驾到 + 1 谢谢@Thanks!
ycf0616 + 1 + 1 用心讨论,共获提升!
雾落尘 + 1 + 1 学到了 .net能力+1
xx-oo + 1 + 1 谢谢@Thanks!
yishinet + 1 我很赞同!
Lishuang520x + 1 + 1 鼓励转贴优秀软件安全工具和文档!
fllow + 1 + 1 谢谢@Thanks!
nirunyu + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

QRQF001 发表于 2023-4-6 20:50
XXX教程.exe,这种传播方法只能骗骗小白,建议资源管理器开启显示文件扩展名!

免费评分

参与人数 1吾爱币 +1 收起 理由
虞美人草 + 1 我很赞同!但也有录制的视频是exe格式的

查看全部评分

那就这样吧duang 发表于 2023-4-10 21:17
我就中了,第一次是我在睡午觉,起来的时候发现我的微信被封了,然后解封上去,发现用我的拉我的好友拉了群,但是不知道有没有干什么接着就就解散了电脑无缘无故被远程控制
这个时候我还不知道是电脑中的毒,以为是手机,我开苹果微信多开是以为是多开的微信的问题就卸载了安装了官方的
第二次,应该是我的电脑很久没聚焦,他直接远程控制当着我的面打开我的电脑微信,然后准备拉人进群
无奈只能重装了,也不知道怎么染上的这病毒,没有安装过什么软件来着
vosdbk 发表于 2023-4-6 18:59
余吉 发表于 2023-4-6 19:02
好家伙单纯大佬开源的dcrat
hpy9527 发表于 2023-4-6 19:04
感谢大佬
YeeYue 发表于 2023-4-6 19:06
多多提防,不点击不明链接
aonima 发表于 2023-4-6 19:19
稍不注意就中招
tom350 发表于 2023-4-6 19:35
感谢火绒分享
zjc1996 发表于 2023-4-6 20:04
从不点击这类链接,就怕中招
xiaolala008 发表于 2023-4-6 20:15
感谢大佬提醒
Misteryu 发表于 2023-4-6 20:17
多谢提醒
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-28 07:29

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表