吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 12317|回复: 28
收起左侧

[PC样本分析] 分析一捆绑病毒(不含汇编代码分析)

  [复制链接]
heidongqilin 发表于 2013-2-5 20:09
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
在52上下载的软件捆绑了病毒
已举报
http://www.52pojie.cn/forum.php? ... p;extra=#pid3581851

举报了之后就试着分析了一下

原程序Umbrella.exe加了个upx的壳,esp定律直接秒掉。然后把脱壳后的程序载入c32中,搜索16进制50450000,找到了第二个PE
4.jpg
捆绑的程序无误。

既然已知最新刷QB软件.exe是病毒我们就来看看他到底干了些什么。
其实要想知道最新刷QB软件.exe到底干了什么,我告诉你们一个最快的方法,那就是直接运行。你一运行就知道了,呵呵。
这里我在虚拟机里运行,以下是软件的监控记录我用的软件是MyMonitor,我个人感觉这软件还不错,MyMonitor不带沙盘功能,所以要在虚拟机里运行。
5.jpg
这里我一共运行了两次,可以看见在c盘根目录创建了一个dll文件(每次创建的dll文件名都不同)和一个jpg文件,这个jpg多半只是个后缀。
这里我们来到C盘根目录。用C32打开这所谓的jpg文件。
6.jpg
这里记录的最新刷QB.exe的路径,和最近一次释放的dll的路径。
我们再用资源查看工具打来最新刷QB.exe
(还有之前我弄的时候这个最新刷QB.exe是会自删除的。不过现在不知道怎么这,一直不自删除了,即使关了监控软件也一样,囧。)
7.jpg
看到了吧,其实这个dll文件是以资源的形式存放在exe文件中的。
其实这个程序还释放了一个名为C:\Net-Temp.ini的文件我不知道是干什么的
以下就是ini文件的截图
8.jpg
9.jpg
看见networkservice难道是跟网络有关的?
然后我们用XT看看系统的变化,进程没有看到奇怪的。
我习惯查看服务,然后查看数字签名,重点看没有数字签名和启动方式设为自动的文件。
然后我发现了一个我不认识的服务
10.jpg
并且还开机自启动,没有数字签名,文件后缀好事蛋疼的bmp,看来这就是病毒程序的本尊了。那我们就来问候一下这个文件。
把文件复制一次(因为源文件正在运行,无法打开)打开副本。
11.jpg
看到了熟悉的pe文件头。其实这就是一个dll文件。
查看一下输出表
12.jpg
用xt查看一下,这个dll正在运行中。
13.jpg
前面发现了运行的时候回去访问moji1997.xicp.net这个域名(卧槽1997,不会是97年的大黑阔吧)
查询了一下xicp.net这个网站是注册动态域名的0.0。
14.jpg
资阳的大黑阔。

然后用nmap扫描这个ip看看有什么可以利用的没有
只扫到6059端口
15.jpg
系统是xp sp3
个人电脑不好拿,我还是别弄了毕竟人家是大黑阔,我们这种小菜伤不起。
好了
我们继续分析。
重启电脑
恶意dll文件成功加载
16.jpg
虚拟机里装的金山一套(我会告诉你这虚拟机我是拿来做免杀的吗),貌似大师兄没反应。

这里除了用xt能看见加载了一个dll外,电脑没有任何异常。我初步推断这应该是一个木马程序。
把程序载入OD,然后ctrl+n,看一下调用那些api函数
17.jpg
写过网络程序的都应该知道这个api就是创建套接字,在加上还有很多与文件操作、注册表操作相关的api(木马程序一般都能查看文件,注册表这些)
18.jpg

这就进一步验证了我的猜想。
还有在查看字符串的时候我看见了gh0st
19.jpg
众所周知gh0st是一款开源的木马,我猜测这是gh0st的改版
拿出尘封已久的gh0st原版,用od载入6to4ex.dllgh0st释放的dll文件)
对比字符串
20.jpg
21.jpg
Gh0st改版无误,鉴定完毕。


还有以后鉴定程序的时候不要一来就用OD什么的跟,而是要先看一下调用的API函数和字符串。没准就能直接鉴定出来哟。

因为原贴被ko了这里我传一份到百度网盘上
有兴趣的可以看看撒。
http://pan.baidu.com/share/link?shareid=270765&uk=1644595767

点评

花生壳。。动态域名最常用的一种。。  发表于 2013-2-13 10:38
真精彩。。膜拜大黑阔  发表于 2013-2-6 11:18

免费评分

参与人数 4威望 +1 热心值 +3 收起 理由
jacksak + 1 我很赞同!
mckslol + 1 欢迎分析讨论交流,[吾爱破解论坛]有你更精.
bjbcqy + 1 感谢发布原创作品,[吾爱破解论坛]因你更精.
willJ + 1 感谢发布原创作品,[吾爱破解论坛]因你更精.

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

willJ 发表于 2013-2-5 20:41
不错的分析方法
各方面都分析得很到位,给力的哦
期待LZ的新作
 楼主| heidongqilin 发表于 2013-2-5 20:46
willJ 发表于 2013-2-5 20:41
不错的分析方法
各方面都分析得很到位,给力的哦
期待LZ的新作

多谢版主鼓励支持,以前我都是潜水的。以后我定会多在52发贴的。
shaokui123 发表于 2013-2-5 20:55
bjbcqy 发表于 2013-2-5 21:04
感谢发布原创作品,[吾爱破解论坛]因你更精.
头像被屏蔽
bambooqj 发表于 2013-2-5 21:28
  写的不错啊。很详细。     
阿鹏 发表于 2013-2-5 22:18
高手,我菜鸟来的,学习ING!
泛舟商务 发表于 2013-2-6 10:28
这个分析的太透彻了!!
chenhaitao 发表于 2013-2-6 10:37
我菜鸟来学习的,谢谢分享!
寒枫雨雪 发表于 2013-2-6 14:36
我会直接上传火眼,看他的上线地址。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 15:34

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表