吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 59589|回复: 57
收起左侧

[PC样本分析] 入门级病毒分析之qq.exe病毒 by pencil[LSG]

    [复制链接]
pencil 发表于 2010-9-20 14:35
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 是昔流芳 于 2011-2-11 12:10 编辑

病毒样本来源:http://www.52pojie.cn/thread-62671-1-2.html感谢是昔流芳提供大量最近的病毒样本。
挺长时间没做实际分析了,今天看了下这个毒,只分析了exe,很简单,适合新手做练习。dll300多k,都是ring3上的东西所以没继续分析。
exe主体很简单,想入门的朋友可以看一下,门里的鸟就散开了。


qq.exe:
1,创建"PASS_NOD32_OK"事件,然后运行另一个自身的实例并退出,在新的实例中检测"PASS_NOD32_OK"事件,如果已经存在,则设置事件,然后继续运行,通过事件名可以猜测,是为了过NOD32。原理不清楚,知道的朋友请指点一下。

2,利用随机的uuid经过变换得出随机的文件名,并生成绝对路径"%Windir%\java\trustlib\%s.dll"。提取自身2134号资源,创建并写入"%Windir%\java\trustlib\%s.dll"。

3,把dll映射到当前进程地址空间,用xor 0x0AC进行解码后写回。

4,创建以dll文件名命名的互斥对象,把创建的dll加载进本进程,并获

取"_LOADLIBRARY_DUMMY"函数的地址。取出该函数第一个字节内容并-0x3363,保存到全局变量g_ProcAddr中。

5,执行"rundll32 shell32,Control_RunDLL "%创建的dll路径%""

6,调用g_ProcAddr + 0x18处的函数地址(在dll中),在临时文件夹下生成del%d.tmp.bat,内容为:
@echo off
:self
attrib -a -r -s -h "C:\Documents and Settings\Administrator\桌面\qq.exe"
del "C:\Documents and Settings\Administrator\桌面\qq.exe"
if exist "C:\Documents and Settings\Administrator\桌面\qq.exe" goto self
del %0
删除病毒体


IDB中我做了详细的注释,也是因为新手朋友能看懂。 dll脱壳了,看完了exe,可以继续拿dll深入一下了。

最后提示:老鸟勿看。

idb及脱壳的dll.rar (168.12 KB, 下载次数: 722)

免费评分

参与人数 3热心值 +3 收起 理由
xxfeifei + 1 热心回复!
颓废、冰 + 1 谢谢分享!~
小糊涂虫 + 1 精品文章!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2010-9-20 17:10
这个一般入点门的都会不屑~发不发出来我想了一下,感觉52pojie的氛围跟pediy还是很不一样,这里有 ...
pencil 发表于 2010-9-20 15:26



如果不屑只能说明做人有问题,可能他自己都没有分享过,所以更没有评判别人的资格,吾爱欢迎所有技术共享,不管难以程度,只要分享就支持!

点评

这话说的给力  发表于 2011-4-26 19:16
这一点非常正确  发表于 2011-2-8 10:41
 楼主| pencil 发表于 2010-9-26 21:33
还是太深奥了  这点程度要什么基础才可以看的懂啊?大学?
hl532 发表于 2010-9-25 23:42



跟学历没关系汇编,c/c++,pe结构,了解操作系统。这几个算是基础,或者说是基本的知识。
Hmily 发表于 2010-9-20 14:51
似曾相识,所有行为都一样,只是我昨天看了一个是天龙八部的盗号木马,这个是诛仙的,分析的不错!
pencil可以把之前那个霏凡UE的盗号木马分析文章贴吾爱破解来,那篇也很不错!
 楼主| pencil 发表于 2010-9-20 15:26
本帖最后由 pencil 于 2010-9-20 15:28 编辑
似曾相识,所有行为都一样,只是我昨天看了一个是天龙八部的盗号木马,这个是诛仙的,分析的不错!
pencil可以把 ...
Hmily 发表于 2010-9-20 14:51



   这个一般入点门的都会不屑~发不发出来我想了一下,感觉52pojie的氛围跟pediy还是很不一样,这里有更多人对技术上感兴趣,觉得这么一个入门的东西对一部分还是有用的,所以发出来了。呵呵。
coolfire1983 发表于 2010-9-20 15:56
学习了 谢谢楼主啊
 楼主| pencil 发表于 2010-9-20 17:31
如果不屑只能说明做人有问题,可能他自己都没有分享过,所以更没有评判别人的资格,吾爱欢迎所有技术共享 ...
Hmily 发表于 2010-9-20 17:10



   恩,说得对。
czjh2008 发表于 2010-9-20 18:26
厉害,都是技术能人!吾爱有你更精彩…
小糊涂虫 发表于 2010-9-23 19:25
高手啊。。
hl532 发表于 2010-9-25 23:42
还是太深奥了  这点程度要什么基础才可以看的懂啊?大学?
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 12:07

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表