吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 12898|回复: 165
收起左侧

[PC样本分析] 后门病毒伪装成正常文件诱导点击 请保持警惕

     关闭 [复制链接]
火绒安全实验室 发表于 2023-6-12 14:38
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2023-6-14 09:16 编辑

近期,火绒威胁情报系统监测到后门病毒伪装成“36种财会人员必备技巧(珍藏版) .rar”在微信群聊中快速传播。经火绒工程师分析发现,用户打开解压后的.exe文件后,该病毒则会运行,随后执行终止杀软进程、禁止杀软自启动,以及操控受害者终端并执行文件监控、远程控制、键盘记录等恶意行为,对用户构成很大的安全威胁。


Image-0.png          

                    群聊截图



在此,火绒工程师提醒大家时刻注意群聊中发送的陌生文件,如有必要先使用安全软件扫描后再使用。火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。


Image-1.png

查杀图



一、  样本分析




病毒执行流程,如下图所示:


Image-2.png

病毒的执行流程



由于杀毒软件Zemana的反病毒驱动启动时,会根据注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ZAM_BootCleaner\DeleteServices中的值来删除对应的驱动注册表项,黑客利用这一特性,在病毒启动后向该注册表位置中写入其他杀毒软件的驱动注册项名,来删除其他杀毒软件的驱动注册项,如下图所示:


Image-3.png

向注册表写入代码



被删除的驱动列表,如下图所示:



Image-4.png

驱动列表




释放并加载ZAM杀软驱动,相关代码,如下图所示:


Image-5.png

释放驱动并加载



之后再利用该驱动的接口来终止其他杀毒软件进程,相关代码,如下所示:



Image-6.png

终止其他进程相关代码



通过镜像劫持功能,禁止杀毒软件进程启动,火绒剑监控到的行为,如下图所示:


Image-7.png

火绒剑监控到的行为



等禁用杀毒软件之后,会从C&C服务器获取对应的配置文件,根据配置文件下载Loader模块,相关代码,如下所示:


Image-8.png

获取配置信息



根据配置信息下载Loader模块CMO03.exe到C:\Users\YourUserName\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup\目录下并执行,火绒剑监控到的行为,如下图所示:


Image-9.png

火绒剑监控到的行为



该模块从资源中解密,并执行shellcode1,相关代码,如下图所示:



Image-10.png

解密执行shellcode1



在shellcode1中会从C&C服务器接收、执行shellcode2,相关代码,如下图所示:


Image-11.png

接收、执行shellcode2



在shellcode2中会内存加载后门模块,相关代码,如下图所示:

Image-12.png

内存加载后门模块



该后门模块具备各种恶意功能如:键盘记录、文件窃取、远程控制等恶意功能,以下对一些较为重要的恶意代码进行举例说明,远程控制相关代码,如下图所示:


Image-13.png

远程控制




执行C&C服务器下发的程序,相关代码,如下图所示:



Image-14.png

行C&C服务器下发的任意程序




键盘记录,相关代码,如下图所示:


Image-15.png

键盘记录



二、附录



C&C


Image-16.png


HASH


Image-17.png

免费评分

参与人数 72吾爱币 +62 热心值 +64 收起 理由
zhuque + 1 + 1 谢谢@Thanks!
WWCHX + 1 + 1 用心讨论,共获提升!
liufenyun + 1 + 1 鼓励转贴优秀软件安全工具和文档!
lxjn + 1 我很赞同!
YY0716 + 1 + 1 谢谢@Thanks!
snowhee + 1 谢谢@Thanks!
TYAE86 + 1 + 1 谢谢@Thanks!
prxor + 1 谢谢@Thanks!
csd1259 + 1 + 1 我很赞同!
诸葛文诚 + 1 + 1 谢谢@Thanks!
繁花树下 + 1 + 1 我很赞同!
shengjiaohao + 1 + 1 我很赞同!
asdly1992 + 1 + 1 谢谢@Thanks!
ll2sinan2 + 1 + 1 我很赞同!
nfscarbon + 1 + 1 我很赞同!
余弦 + 1 + 1 谢谢@Thanks!
draeag + 1 + 1 谢谢@Thanks!
wanfen11 + 1 我很赞同!
weidechan + 1 + 1 用心讨论,共获提升!
无尘浪子 + 1 谢谢@Thanks!
小师叔 + 1 + 1 用心讨论,共获提升!
gzsklsskszngc + 2 + 1 我很赞同!
warobot + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
tianyueka + 1 + 1 谢谢@Thanks!
itsdandy + 1 谢谢@Thanks!
toutouxuejishu + 1 谢谢@Thanks!
mhaitao + 1 + 1 我很赞同!
Zhaofeiyan + 1 + 1 我很赞同!
a747030886 + 1 鼓励转贴优秀软件安全工具和文档!
nice12358 + 1 用心讨论,共获提升!
肉蛋葱鸡 + 1 + 1 用心讨论,共获提升!
whodead + 1 + 1 我很赞同!
shl2015 + 1 + 1 731K一看就不正常
xiehou523 + 1 谢谢@Thanks!
SAPLU + 1 + 1 我很赞同!
Jackrong_ + 1 + 1 谢谢@Thanks!
xiaohanjss + 1 + 1 谢谢@Thanks!
银月 + 1 + 1 大佬方便看下站短嘛?
BlueXun + 1 + 1 我很赞同!
MortyS + 1 我很赞同!
DreamStars + 1 + 1 我很赞同!
南山必胜客 + 1 + 1 我很赞同!
FFF全部成为F + 1 + 1 用心讨论,共获提升!
luan天 + 1 + 1 谢谢@Thanks!
liduowu + 1 + 1 谢谢@Thanks!
潘佳乐 + 1 热心回复!
lingyun011 + 1 + 1 热心回复!
抱薪风雪雾 + 1 + 1 谢谢@Thanks!
twostudy + 1 + 1 热心回复!
yp17792351859 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
qsdz + 1 鼓励转贴优秀软件安全工具和文档!
DQQQQQ + 1 + 1 我以为他绕过了.exe后缀,这么厉害呢。
awfyygy520 + 1 我很赞同!
红动中国 + 1 我很赞同!
sunbeam22 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
SeanPJ + 1 + 1 谢谢@Thanks!
liu35915362 + 1 我很赞同!
mrag + 1 我很赞同!
Szyk + 1 + 1 谢谢@Thanks!
开心熊猫741 + 1 + 1 我很赞同!
sht281 + 1 + 1 谢谢@Thanks!
戏中人 + 1 + 1 谢谢@Thanks!
masa1chi + 1 + 1 我很赞同!
jyys1860 + 1 我很赞同!
axigua + 1 + 1 还能帮忙清理2345?
601541027 + 1 + 1 我一直有一个疑问,像360安全卫士一样,病毒加载驱动就弹出拦截提示,病毒.
random1 + 1 + 1 用心讨论,共获提升!
waiting999 + 1 + 1 我很赞同!
freckle + 1 + 1 谢谢@Thanks!
Patches + 1 + 1 谢谢@Thanks!
degas8888 + 1 + 1 我很赞同!
网工泡泡玛特 + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

307921917 发表于 2023-6-12 16:14
这病毒还算良心,居然帮用户清理2345这个流氓
羽度非凡 发表于 2023-6-12 14:47
这标题……我还以为解压就中毒,原来还是需要运行里面的.exe文件才会中~~~
riwfhiu 发表于 2023-6-12 19:02
"用户打开解压后的.exe文件后,该病毒则会运行。"
麻烦下次不要取这种具有误导性的标题了,我还以为解压过程就会中毒呢。
标题改成:【新型伪装投毒分析--36种财会人员必备技巧(珍藏版) .rar】,这样人群准确无误,还会吸引对应的财务行业相关人员参考。效果不比把我门外汉骗进来好多了
vosdbk 发表于 2023-6-12 15:00
本帖最后由 vosdbk 于 2023-6-14 20:34 编辑

相对还是比较传统的传播方式, 手机上面查看应该影响不大, 对于电脑常识比较匮乏的群体而言具有一定的威胁
夏瑾轩 发表于 2023-6-12 15:02
BananaLi 发表于 2023-6-12 14:58
光解压不执行也会吗

光解压不执行倒不会触发
头像被屏蔽
椰子故乡 发表于 2023-6-12 14:43
提示: 该帖被管理员或版主屏蔽
ypcok 发表于 2023-6-12 14:54
羽度非凡 发表于 2023-6-12 14:47
这标题……我还以为解压就中毒,原来还是需要运行里面的.exe文件才会中~~~

现在还是多加小心为妙!
逆风123 发表于 2023-6-12 14:56
现在有个行业叫投毒手
夏瑾轩 发表于 2023-6-12 14:57
最近都是这些远控木马,都遇见好多例了,虽然我的分析技术依旧很烂。但至少知道现在是什么情况。
Him8848 发表于 2023-6-12 14:57
分析还得专业人士来才好看
BananaLi 发表于 2023-6-12 14:58
光解压不执行也会吗
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-12-1 03:48

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表