吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 4383|回复: 17
收起左侧

[PC样本分析] 实战分析Redline家族木马

  [复制链接]
eee1132 发表于 2023-8-17 13:10
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 eee1132 于 2023-8-21 14:04 编辑

【8aca8fe2dfa143a3210f00df3f43d4185fefa7a3】分析报告
本文档讲述关于病毒样本的恶意行为、功能代码、实现过程;

二、
相关文件8aca8fe2dfa143a3210f00df3f43d4185fefa7a3


三、行为预览样本名称:        8aca8fe2dfa143a3210f00df3f43d4185fefa7a3               
分析软件:IDA/OD/火绒剑行为分析
1. 会连接网络服务器
2. 会进行删除自身操作
3. 会盗取电脑个人信息
四、详细分析(动态调试+静态分析)


1. 调试的时候发现 会修改00400000的内存属性 可读可写可执行

1

1


2. 修改完毕之后 跳过去执行那部分代码  是第二个exe dump出来可以直接运行

2

2

3.发现软件会进行连接国外服务器 查询IP为欧洲的之后分析发现会调用send 和Recv 和服务器进行通讯

3

3


4.OD调试过后 发现最后会调用 RegQueryInfoKey 读取注册表信息

4

4


读取火狐浏览器注册表信息和安装目录

5

5

判断apple 软件的注册表信息是否存在 存在就读取

6

6

读FTP缓存信息

7

7

五. 分析结果
软件是一个偷取用户信息的病毒,会盗取用户个人资料  属于Redline家族
8aca8fe2dfa143a3210f00df3f43d4185fefa7a3.zip (139.31 KB, 下载次数: 30)

免费评分

参与人数 4吾爱币 +4 热心值 +4 收起 理由
shuzi12345 + 1 + 1 热心回复!
Mayusuf + 1 + 1 用心讨论,共获提升!
E147852 + 1 + 1 用心讨论,共获提升!
anawwy + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2023-8-17 18:16
1、格式太乱了,换个行吧,图片也是单独换行,如果是从word复制过来,请到纯文本模式下粘贴编辑。
2、样本加密码上传,否则会导致论坛被误报。
xiaoxiaoY520 发表于 2023-11-13 21:39
题主,我在动态调试时,发现jmp eax跳转过去后在socket初始化后connect连接调用两次后就会删除自身文件并关闭ida,这个现象只是偶尔触发,能否解答一下他是如何实现的。技术不够分析了很久没发现从哪开始删除文件的,这个又是如何实现的。我看微步上分析有调用seterr实现反调试,但是这个只是偶尔触发,应该不是这个导致的。
tfrist 发表于 2023-8-18 00:07
redline 家族的malware我曾经分析过!记得应该是.net写的  难道现在改了?
Hmily 发表于 2023-8-18 11:36
这个我也清除了一下格式,都修改好告诉我,我给你加分。
wjs998 发表于 2023-8-18 13:40
大神    我的膝盖在这里
GaryZong 发表于 2023-8-18 15:08
學習一下
Shadow1005 发表于 2023-8-18 15:09
學習一下
头像被屏蔽
tl;dr 发表于 2023-8-19 07:08
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
hackerSQL 发表于 2023-8-19 21:39
提示: 作者被禁止或删除 内容自动屏蔽
 楼主| eee1132 发表于 2023-8-21 14:48
hackerSQL 发表于 2023-8-19 21:39
支持一下,火绒剑具体咋用能出个教程吗

1.开启火绒剑的ark 工具
2.设置过滤进程,过滤动作
3.点击开始监控
4.运行病毒程序 火绒剑就会记录行为
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 10:44

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表