吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 11024|回复: 120
上一主题 下一主题
收起左侧

[PC样本分析] 请注意,微信群聊再现“银狐”病毒新变种

   关闭 [复制链接]
跳转到指定楼层
楼主
火绒安全实验室 发表于 2023-12-15 17:43 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2023-12-15 17:44 编辑

最近,火绒威胁情报系统监测到,又有后门病毒伪装成“企业补贴政策名单.msi”“12月稽查税务.msi”等诱导性文件在微信群聊中相互传播。用户下载运行该文件后,病毒会被激活并释放多个恶意文件,添加计划任务,远程控制受害者的终端等,对用户构成较大的安全威胁。



  
用户反馈情况


经过火绒安全工程师确认,该后门病毒为“银狐”木马的新变种,具有更强的对抗性和隐蔽性。溯源排查发现,该类病毒近期伪装的相关文件名如下:

  
伪装文件名


此前,火绒已披露“银狐”木马呈现变种增多趋势,且采取更多方式对抗安全软件的查杀。火绒工程师再次提醒大家时刻注意群聊中发送的陌生文件(后缀.msi/.rar/.exe/.chm/.bat/.vbs),如有必要先使用安全软件扫描后再使用。目前,火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。



查杀图


一、样本分析

第一阶段:

"企业补贴政策名单.msi" 为例,用户双击该 msi 文件进行安装后其会执行一系列相关进程,其中以 "CNM.exe" 和 "erp.exe" 为执行主体:



进程执行图

病毒样本会释放多个文件在 "C:\Windows\HAHA" 目录下,其中 "1.txt" 和 "2.txt" 是 "CNM.exe" 的前身,是一个文件头和主体分离的 16 进制文本(分离用于免杀操作)。样本会通过 bat 文件进行拼接,并继续执行拼接后的 "exe" 文件。


目录相关文件

"CNM.exe" 内部执行过程中会加载同目录下 "opl.txt",后者是一个加密过的用于计划任务的相关代码文件,解密算法如下所示:


opl.txt 相关

写入的计划任务用户启动下一阶段的主体文件 "erp.exe",这是一个用于与 C2 进行通信的关键文件:


写入的计划任务

随后样本连接托管的服务器,下载下一阶段需要使用的 "libcurl.dll",这是一个 "shellcode" 相关的加载器:


火绒剑执行图


第二阶段:

erp.exe 是一个白文件,样本使用白加黑的方式规避杀软查杀。其会加载同目录下 "libcurl.dll",后者会加载同目录下 "xo.had" 进行解密并作为回调函数加载执行:


libcurl.dll 加载图

解出来的代码使用了包括代码动态生成及多层混淆等手段用于躲避查杀:


代码缩略图

在分析的过程中发现其在 "Services" 服务项中注册了 "Rslmxp nnjkwaum" 目录,并设立 "ConnentGroup" 键,该健是用于统筹连接用的 C2 IP 及标识相关进程使用的。


注册表设立

要连接的 "C2 IP" 是以硬编码的方式存在于样本中的,"IP" 和前面设立注册表项会拼接在一起,创建一个标识特定连接 IP 的互斥体:


互斥体创建

最后样本会单独开启线程进行通信相关操作,连接建立后会在循环中监听信息,后续操作均可以插件的形式下发,以此进行远控和保持配置更新:



通信相关操作

溯源分析:

值得注意的是,以 erp.exe 部分为主体的进行区分,该类样本早在 3 月份就被相关技术论坛发现及上传,后续发现的相关样本都是其免杀对抗的升级版本:


VT 检测图

主体文件中 "erp.exe" 所使用的伪造的数字签名和文件信息也在相关“银狐”分析报告中被提及,回顾整个攻击的 "TTP" 和针对的人群(财务类人员),种种证据表明这又是一起“银狐”代表的攻击事件:


相关伪造证书

二、附录

C&C:

HASH:

免费评分

参与人数 46吾爱币 +39 热心值 +41 收起 理由
Zhai_Yaaa + 1 + 1 救命我已经点了还安装了,完了完了
wobushililaohan + 1 + 1 我很赞同!
ruoyuqing009 + 1 + 1 我很赞同!
snowhee + 1 我很赞同!
yuanyou + 1 + 1 谢谢@Thanks!
陈冠希- + 1 用心讨论,共获提升!
SlienceUser + 1 + 1 谢谢@Thanks!
shuzi12345 + 1 + 1 热心回复!
haffman + 1 + 1 用心讨论,共获提升!
wzyxyz + 1 我很赞同!
yjh-2272 + 1 + 1 谢谢@Thanks!
Zebin007 + 1 + 1 我很赞同!
Voccoo + 1 + 1 我很赞同!
yunquezhe8 + 1 + 1 我很赞同!
shenzhouruoyi + 1 + 1 谢谢@Thanks!
maomaochongguoh + 1 这个赞同
nonefree + 1 + 1 我很赞同!
baohe + 1 热心回复!
l254576343 + 1 + 1 谢谢@Thanks!
无期家杰 + 1 谢谢@Thanks!
GeniuSen + 1 + 1 谢谢@Thanks!
qjlfl + 1 + 1 谢谢@Thanks!
aishan33 + 1 我很赞同!
taya163 + 1 + 1 幸好有火绒
fzhhn + 1 + 1 我很赞同!
Dannel1688 + 1 + 1 我很赞同!
love008 + 1 + 1 谢谢@Thanks!
yxwudi + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Tcming + 1 + 1 谢谢@Thanks!
一日就是一天 + 1 + 1 膜拜大神!
livekin + 1 + 1 我很赞同!
mmffddyy + 1 + 1 我很赞同!
strawman + 1 + 1 我很赞同!
小龙飞 + 1 + 1 谢谢@Thanks!
qiaoyong + 1 + 1 我很赞同!
SAPLU + 1 + 1 谢谢@Thanks!
Esby + 1 + 1 我很赞同!
阿清 + 1 微信不要开启自动下载文件 就行
wttmm + 1 + 1 谢谢@Thanks!
1MajorTom1 + 1 热心回复!
星空迷徒 + 1 这个病毒还骂人,哈哈
zmcgg + 1 + 1 前几天刚处理过一台,那时候火绒免杀,恶心的是,应该有远程但机器上没有可.
980104 + 1 + 1 我很赞同!
YangWangU + 1 + 1 我很赞同!
冰茶荼 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
RickSanchez + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
Eilliem 发表于 2023-12-15 21:34
有个疑问,这个病毒是如何拿到网易(杭州)的签名的?是不是网易出了内鬼?按理说这个非对称加密 rsa在技术上是很难破解的。
推荐
jgl0924 发表于 2023-12-16 08:41
本帖最后由 jgl0924 于 2023-12-16 08:42 编辑

这两IP还能ping通。那先把这两IP 在公司路由里禁掉先。
推荐
wizll7865 发表于 2023-12-15 18:10
对于普通人来说就是不要乱下载未知群友发的这些文件预防万一
推荐
雨落倾城爱破解 发表于 2024-1-8 17:14
lic601 发表于 2024-1-4 11:19
怎么找到的?求助

因为我知道几天前微信群里出现过,而且我的微信开启了文件自动下载,就找微信自动下载的文件夹就可以。然后用卡巴去扫描文件夹,会有一个显示病毒文件,删除后就在也没有了。
3#
whatcanihelp66 发表于 2023-12-15 18:16
收到!感谢分享!
4#
980104 发表于 2023-12-15 18:22
收到,很好的提醒,后面会注意
5#
zhangczfy 发表于 2023-12-15 18:58
防不胜防啊,感谢分享,这下就知道了
6#
first 发表于 2023-12-15 19:11
感谢分享,火绒扫一遍以防万一
7#
雨之幽 发表于 2023-12-15 19:29
感谢提醒
8#
FruitBaby 发表于 2023-12-15 19:43
赶快装上火绒
9#
212741 发表于 2023-12-15 20:07
回复,增加活跃度,与感谢提醒
10#
zym01zym 发表于 2023-12-15 20:08
保持换个住
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-28 01:22

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表