吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 47554|回复: 127
收起左侧

[PC样本分析] 一款勒索木马的分析 By JoKKKkker

  [复制链接]
JoKKkkker_lmxx 发表于 2016-12-29 16:22
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
一、   文件信息:
1825.eml
大小: 4,852字节
修改时间:2016年9月28日星期三, 14:03:48
MD5: F97ADF7FD9815B29978C04FFF751F68F
SHA1:BF1702E0CB307B2ECD1D4FFC31C46CE547F48DAA
CRC32: C5ADF397

Docpage.js
大小: 369字节
修改时间: 2016年9月4日星期日, 06:30:55
MD5:1561249E97E7CEF23F5570DB92725D97
SHA1: FCD6FF3866FA9A9095755937E5ECD40C886FAEF6
CRC32: 1F4A8DD3

下载文件:
herty.exe herty.rar (862.48 KB, 下载次数: 521)
大小:925,696字节
文件版本:
修改时间:2016年9月29日星期四, 19:40:45
MD5:A6CD22776298A7B3E669FF2D879B10A5
SHA1:5954E25D9B576C8D81C7C89EFDAEDFD969980163
CRC32: 5FABDC55
时间戳: 2016/9/6 0:23:13

释放文件:
x.vbs
大小: 114字节
修改时间: 2016年9月29日星期四, 21:19:06
MD5:66FFF0335493C6444AD7BCCF6842EC0B
SHA1: 9BE0E7AE19D450554D31CF834FD4B110AEC09B99
CRC32: F78D13E2

csrss.exe
大小: 925,696字节
修改时间:2016年9月29日星期四, 21:19:08
MD5: A6CD22776298A7B3E669FF2D879B10A5
SHA1:5954E25D9B576C8D81C7C89EFDAEDFD969980163
CRC32: 5FABDC55
时间戳: 2016/9/6 0:23:13

state
大小: 199字节
修改时间:2016年10月8日星期六, 14:28:20
MD5: 7FC570A4E37ABF8452C86385AF94AADC
SHA1:8EED113E0E2911A2F8DBFD93A5B01C38D8C4D4FD
CRC32: 772F5512

lock
大小: 0字节
修改时间:2016年10月8日星期四, 9:01:58
MD5: D41D8CD98F00B204E9800998ECF8427E
SHA1:DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
CRC32: 00000000

xfs
大小: 936,470字节
修改时间:2016年10月8日星期六, 15:08:38
MD5: 6534B91DDC8FD1E1E119F7BF633F6257
SHA1:7817199D3DC1957A55B49B8AA051F990C1F652A9
CRC32: D4006C7F

二、   网络连接特征(连接域名、端口、密码、或者IP及其对应的地理位置)
IP地址:
128.31.0.39:9131
86.59.21.38:80
194.109.206.212:80
82.94.251.203:80
131.188.40.189:80
193.23.244.244:80
208.83.223.34:443
171.25.193.9:443
154.35.32.5:80

解密前公钥密码:
-----BEGINPUBLIC KEY-----
MIIBojANBgkqhkiG9w0BAQEFAAOCAY8AMIIBigKCAYEAu1nEgF8haqpQ0FRbckh7
2RHocXoe8PPm1sOwHfHvukSpTnM/QCF/N9p+oOzVeAniROd28V6oxX+8S6dnLjqZ
At2pdpcpy/3G2PJv2ifM1nLz/3vlM9kO+ZuoEuMrj1i5ThQXHMDmy8xo9G9hIz22
/PgHLzjAo2aN/YAs+a/esjOMaXQljqNuQP1bXPsh64TbkN0VFHDob6DfemxaeYuy
OC+a/FfRAClV82zKBRiO+FuKP8yeJvhE4bTDTMknVQknO6DShrkpp93hSk5LvDJJ
Xm8aB8Ad9QeXktjxnCg/Svu8OXPIFHJS3NophoOfioh7Hzonog0GULbIFpQ4DqQP
it0aikRheylxkUWkiBscvJ5mCENEIPnoQ8ycS9naU9MdDu50fiQ9d+KPfLigPH8K
6hQHvhD5AChC9WJK+LXp5jJ6C2BpOLCadiJ/RFojD0tKkmfFIHkpXa3ai2lqciGL
2KELRJKIjUm9pseu5eO0q31nHXSQjtJD7pV7YCtYo5IHAgMBAAE=
-----ENDPUBLIC KEY-----

解密后公钥密码:
-----BEGINPUBLIC KEY-----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-----ENDPUBLIC KEY-----

端口:
443端口、80端口、9101端口、9090端口

三、   具体功能
Docpage.js
1.  存放在OutLook邮箱邮件附件的压缩包内,
2.  点击运行,调用PowerShell程序执行下载功能,下载指定url资源url = http://kosmosae.gr/herty.exe
herty.exe
1.       调用cmd.exe程序执行脚本语言,创建文件"C:\Documentsand Settings\Administrator\「开始」菜单\程序\启动\x.vbs",用于开机后自动启动木马程序。
2.       遍历进程,查找进程是否存在VboxService.exe、vmtoolsd.exe,用于检测是否在虚拟机环境下运行;如果不存在则继续执行,如果存在则在内存中存储后继续执行。
3.       创建木马子进程,在木马子进程中,创建隐藏文件夹"C:\Documents and Settings\All Users\ApplicationData\Windows",并在该文件夹下创建文件"C:\Documents and Settings\AllUsers\Application Data\Windows\csrss.exe"。
4.       创建注册表键 "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ClientServer Runtime Subsystem"设键值值为"STRING="C:\Documents and Settings\AllUsers\Application Data\Windows\csrss.exe",用于开机自动启动木马服务。
5.       生成解密前公钥密码,创建文件README1、README2、README3、README4、README5、README6、README7、README8、README9、README10于"C:\ "路径下。
6.       遍历系统磁盘指定文件类型的文件,解密公钥密码,使用公钥进行文件加密,修改文件类型为DA_VINCI_CODE文件,将文件名进行加密处理,并内存写入加密文件源文件信息,创建隐藏文件夹"C:\Documentsand Settings\Administrator\All Users\Application Data\System32",并创建隐藏系统文件"C:\Documentsand Settings\Administrator\All Users\Application Data\System32\xfs"写入加密文件的源文件信息,用于文件解密。
7.       创建文件"C:\Documents andSettings\Administrator\Administrator\Local Settings\Temp\state"与"C:\Documentsand Settings\Administrator\Administrator\Local Settings\Temp\lock",state文件存储Tor version信息。
8.       创建文件README1、README2、README3、README4、README5、README6、README7、README8、README9、README10、README1、README2、README3、README4、README5、README6、README7、README8、README9、README10于herty.exe所在路径下,并修改背景桌面。
9.  启动服务功能,随机向指定IP地址发送TCP连接请求,建立连接后发送state、xfs文件(该功能因未联网,连接请求显示失败)。

总结:此样本脚本存放在普通商务邮件的附件压缩包内,欺骗邮件接收者主动打开压缩包运行脚本;样本脚本下载的木马程序修改为PDF文件图标,欺骗邮件接收者主动运行木马程序;所有常量均采用加密存放;主要函数先从DLL模块中载入后再执行;遍历进程列表,检测虚拟机进程,但无反虚拟机功能;遍历系统磁盘,使用公钥加密指定文件类型文件;建立TCP连接,发送相关主机信息;最后留下联系信息,最终实现勒索功能。

四、   代码细节

欺骗邮件及附件
1.png 2.png

木马图标
3.png

样本脚本代码
4.png

启动脚本代码
5.png

IP地址、端口信息
6.png
7.png

state文件
8.png

加密文件类型
9.png

TCP请求
10.png

加密后电脑界面
11.png
加密后文件
12.png 13.png

xfs文件
14.png
README.txt文件
15.png

点评

666666分析的太棒了   发表于 2017-3-5 12:16
这个勒索恶性软件,卡巴和小红伞都有专杀工具,若是中了也不用担心  发表于 2017-1-17 20:25

免费评分

参与人数 65吾爱币 +43 热心值 +64 收起 理由
zzzLucas + 1 + 1 谢谢@Thanks!
樱落丶未央 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Jermey1994 + 1 + 1 大神,感谢分享!
哈哈3610 + 1 + 1 用心讨论,共获提升!
艾解CHO + 1 + 1 我很赞同!
gexingbaby + 1 + 1 热心回复!
不一样的烽火 + 1 我很赞同!
aiwuai + 1 我很赞同!
lapop + 1 + 1 热心回复!
loooooooong + 1 + 1 用心讨论,共获提升!
searlas + 1 用心讨论,共获提升!
qq3bot + 1 + 1 我很赞同!
zhou1639191 + 1 + 1 谢谢@Thanks!
poboren + 1 + 1 我很赞同!
fengyr + 1 + 1 谢谢@Thanks!
伽蓝、小队 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
King舞风 + 1 + 1 用心讨论,共获提升!
罕之 + 1 + 1 用心讨论,共获提升!
rxsheng + 1 + 1 热心回复!
末日不孤单 + 1 + 1 用心讨论,共获提升!
西红柿炒蛋蛋 + 1 + 1 用心讨论,共获提升!
羽月莉音 + 1 + 1 我很赞同!
blackdr + 1 + 1 用心讨论,共获提升!
任其自然 + 1 + 1 不明觉厉
门没关 + 1 + 1 已答复!
repobor + 1 + 1 鼓励转贴优秀软件安全工具和文档!
870844869 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
zfzzqlx + 1 + 1 热心回复!
neoke_浪子 + 1 + 1 用心讨论,共获提升!
tony2526 + 1 + 1 我很赞同!
蜡笔没有小新I + 1 + 1 我很赞同!
Nboos + 1 + 1 谢谢@Thanks!
Ju5td0 + 1 + 1 用心讨论,共获提升!
没有诗意的远方 + 1 666
7587067 + 1 + 1 我很赞同!
18777430221 + 1 用心讨论,共获提升!
784337045 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
小怪哒哒熊 + 1 + 1 虽然我看不懂 但是分给的不亏
ohgami_lxy + 1 + 1 膜拜大牛
wcj1997 + 1 + 1 已答复!
a3512740 + 1 + 1 我很赞同!
abcde654321 + 1 + 1 热心回复!
m13414907 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
2864095098 + 1 + 1 热心回复!
q74330 + 1 + 1 热心回复!
lawlier + 1 + 1 用心讨论,共获提升!
soyiC + 1 + 1 用心讨论,共获提升!
ZeroGeminiST + 1 + 1 我很赞同!
幻月辰 + 1 已答复!
海底总动员 + 1 我很赞同!
use690514 + 1 热心回复!
tusdasa翼 + 1 热心回复!
610100 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
促织 + 1 不明爵栗
siuhoapdou + 1 谢谢@Thanks!
我必须_说谎 + 1 不明觉厉~~给个支持。
材鸟 + 1 用心讨论,共获提升!
太子爷_振 + 1 我很赞同!
liangfeng988 + 1 用心讨论,共获提升!
yushan8603 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
三日月宗近 + 1 用心讨论,共获提升!
梦游枪手 + 1 用心讨论,共获提升!
不给力老师 + 1 用心讨论,共获提升!
KaQqi + 1 热心回复!
颠峰娱乐 + 1 膜拜大牛

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2016-12-30 10:31
JoKKkkker_lmxx 发表于 2016-12-29 20:29
黑米粒大大别生气,第一次发帖,还不太会~已经搞定了~

哪里生气了,可能我问你让你错觉了,我是想要是你是word里弄的,就直接传word我给你编辑好了,现在挺好哈,样本方便的话也加个压缩密码上传吧,方便大家学习。
 楼主| JoKKkkker_lmxx 发表于 2016-12-29 16:27
这是一个我初学木马分析时写的报告,里面没有关于木马功能反汇编代码的截图,这是个很大的问题,已经过了几个月了,我也懒得修改了,虽然没法深入了解,但是用于简单的了解勒索木马功能实现还是有一定帮助的,希望大家凑合着看~

免费评分

参与人数 1热心值 +1 收起 理由
KaQqi + 1 已答复!

查看全部评分

Hmily 发表于 2016-12-29 17:24
@JoKKkkker_lmxx 图片不能直接粘贴,需要上传后才能贴到论坛里,现在都图片都无法显示。
 楼主| JoKKkkker_lmxx 发表于 2016-12-29 18:01
Hmily 发表于 2016-12-29 17:24
@JoKKkkker_lmxx 图片不能直接粘贴,需要上传后才能贴到论坛里,现在都图片都无法显示。

我重新再发一遍

点评

直接编辑帖子把图片上传就可以了。  详情 回复 发表于 2016-12-29 18:02

免费评分

参与人数 1热心值 +1 收起 理由
KaQqi + 1 我很赞同!

查看全部评分

Hmily 发表于 2016-12-29 18:02

直接编辑帖子把图片上传就可以了。
 楼主| JoKKkkker_lmxx 发表于 2016-12-29 18:15
Hmily 发表于 2016-12-29 18:02
直接编辑帖子把图片上传就可以了。

已修改~求推荐~求申精~

点评

图片贴到帖子里会吗?你这是从word你复制过来的?  详情 回复 发表于 2016-12-29 18:37

免费评分

参与人数 1热心值 +1 收起 理由
KaQqi + 1 已答复!

查看全部评分

Hmily 发表于 2016-12-29 18:37
JoKKkkker_lmxx 发表于 2016-12-29 18:15
已修改~求推荐~求申精~

图片贴到帖子里会吗?你这是从word你复制过来的?
 楼主| JoKKkkker_lmxx 发表于 2016-12-29 20:29
Hmily 发表于 2016-12-29 18:37
图片贴到帖子里会吗?你这是从word你复制过来的?

黑米粒大大别生气,第一次发帖,还不太会~已经搞定了~

点评

哪里生气了,可能我问你让你错觉了,我是想要是你是word里弄的,就直接传word我给你编辑好了,现在挺好哈,样本方便的话也加个压缩密码上传吧,方便大家学习。  详情 回复 发表于 2016-12-30 10:31

免费评分

参与人数 1热心值 +1 收起 理由
KaQqi + 1 热心回复!

查看全部评分

 楼主| JoKKkkker_lmxx 发表于 2016-12-30 10:36
Hmily 发表于 2016-12-30 10:31
哪里生气了,可能我问你让你错觉了,我是想要是你是word里弄的,就直接传word我给你编辑好了, ...

嗯呢,大大给个推荐吧,没人来看来评论呢

点评

加精鼓励,最好能把汇编代码对应行为结合起来分析就更好啦。  详情 回复 发表于 2016-12-30 10:58

免费评分

参与人数 1热心值 +1 收起 理由
KaQqi + 1 已答复!

查看全部评分

您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 12:30

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表