吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 72810|回复: 295
收起左侧

[PC样本分析] 小K学病毒分析之【熊猫烧香】

    [复制链接]
myangel 发表于 2018-3-20 01:23
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 myangel 于 2018-5-9 17:13 编辑

目录
0x1 样本信息        1
0x2 分析工具和环境        2
0x3 病毒分析        2
3.1 自校验        2
3.2 创建和运行部分        3
3.3 感染部分        6
3.4 自我保护部分        9
0x4 病毒查杀和文件恢复        12
0x5 总结        12

0x1 样本信息
图片1.png 图片2.png

0x2 分析工具和环境

32位Win7 + PEID + OD + IDA

0x3 病毒分析


3.1 自校验

病毒在启动之后,会经过两次加密字符串的解密,只有两次都成功才会真正进入核心功能。
图片3.png
核心功能主要由三个函数进行实现,下面进行详细分析。

3.2 创建和运行部分
检测当前目录是否存在Desktop_.ini文件,如果存在则删除。
接着,病毒会通过检查文件路径、病毒感染标志来确定进当前病毒属于以下三种情况的哪一种情况。
分别进程本身属于原始病毒文件、被感染的可执行文件、以及伪装目标进程三种情况。

1. 原始病毒文件

拷贝自身到 ~/system32/driver/目录,重命名为spcolsv.exe并运行,然后结束当前进程。
图片4.png

2. 被感染的可执行文件

1)在当前目录释放被感染的原始文件
2)创建自删除批处理,并运行
3)拷贝病毒部分到到系统目录,伪装系统服务。
图片5.png

3. 伪装目录进程文件

退出当前模块,执行接其他模块功能。

需要注意的几点是:
1. 病毒的感染标识

感染PE文件后,会在文件的末尾写上标志,格式为:
WhBoy+ 源文件名 + 0x2标记 + 源文件大小+0x1标记
图片6.png

2. 自删除批处理文件
图片7.png

3. 感染文件结构
病毒文件 + 原始文件 + 标记字符串

3.3 感染部分

接下来就是扩散自身,感染其他文件或者感染其他主机,病毒会通过本地文件感染、U盘自动感染以及网络三种方式进行传播。同时,为了防止电脑用户对系统进行还原,在查找到.gho文件时,会对齐进行删除。
3.3.1 感染文件部分(本地)
创建一个线程,遍历所有的磁盘和文件,对文件进行感染。
1)删除GHO备份
图片8.png
2)感染PE文件
感染目标文件后缀类型有:
EXE、SCR、PIF、COM
具体感染请参考感染后的文件格式。感染完毕后,会在当前目录中创建Desktop_.ini,并写入日期(年-月-日),当病毒二次扫描到该目录时,会对当前日期和文件内的日期进行比较,如果时同一天就不再感染当前目录了。
图片9.png

3)感染web文件
感染目标文件后缀类型有:
Htm、html、asp、php、jsp、aspx
在web文件最后加上一句,该内容在文件中是加密的,加密后在写入:
图片10.png
图片11.png

3.3.2 磁盘传播
通过SetTime,每间隔6s复制自身所有磁盘的根目录,重命名为setup.exe。然后写入autorun.inf,注意这两个文件都是隐藏了。
图片12.png


3.3.3 网络传播
利用弱密码通过139/445端口进行登陆。
图片13.png

3.4 自我保护部分

这部分通过设定4分不同时长的定时器进行,然后定时执行下面几种操作。
图片14.png

3.4.1 杀进程和自启动
1)遍历进程和窗口,关闭疑似杀毒软件的窗口和关闭特定杀毒软件或系统工具(间隔1秒)
图片15.png

2)设定自启动和隐藏文件(每隔1秒)
图片16.png

3.4.2 QQ木马(猜测)

病毒会定时检查当前进程是否存在QQ(这部分猜的,偷懒了),如果存在则从服务器一个可执行文件并执行(具体是什么不清楚了,服务器早就没了,反正不是好东西,结合前面看到QQ的字符串,所以我直接跳过这部分,猜测是QQ盗号木马之类的)。
图片17.png

3.4.3 关闭共享

图片18.png 3.4.4 关闭杀毒软件的服务(每隔6s)
关闭常见杀毒软件的服务,并删除杀毒软件的自启动项。(代码太长就不截图了)

0x4 病毒查杀和文件恢复
因为病毒会关闭杀软、任务管理器和注册表查看器等工具,所有会让人一开始无从下手,实际上杀死病毒进程非常容易,只需要两行命令。
1) 打开控制台,通过tasklist和taskkill命令关闭spcolsv.exe进程,然后可以删除spcolsv.exe文件了。
2) 关闭媒体自动播放,防止autorun启动病毒
3) 打开查看隐藏文件选项,把磁盘根目录的隐藏文件删除
4) 至于其他被感染的文件,由于病毒并没有破坏源文件,故可以通过简单编写小工具的方式来恢复被感染的文件。具体恢复思路请参考上面提及部分。

0x5 总结

这是我第一次进行病毒分析,所以挑了一个比较经典、简单的样本来做分析(没错,柿子挑软的来捏),^ _ ^。
当然,这款病毒早已被人分析透了,我在这里写出来意义不大,仅用来给自己加油罢了。
没有系统学习过这方面的知识,所以分析的流程和方法可能不对,希望知道的朋友们能够给点建议。
接下来我会分析其他类型的病毒,希望大家喜欢,谢谢。

最后吐槽一句,发帖排版好麻烦啊。。。。。


panda.7z

23.92 KB, 下载次数: 708, 下载积分: 吾爱币 -1 CB

免费评分

参与人数 112吾爱币 +103 热心值 +103 收起 理由
sheikh + 1 + 1 鼓励转贴优秀软件安全工具和文档!
ljqxhz + 1 我很赞同!
Tomcrack520 + 1 楼主很棒!用心讨论,共获提升!
wbc081123 + 1 + 1 我很赞同!
li0394 + 1 + 1 热心回复!
安尼大大 + 1 + 1 我很赞同!
菜鸟--不二 + 1 + 1 谢谢@Thanks!
zym8058 + 1 + 1 热心回复!
pjxlxt + 1 + 1 谢谢@Thanks!
wuchangpeng + 1 + 1 热心回复!
listen9 + 1 我很赞同!
940504 + 1 + 1 我很赞同!
hypnotizing + 1 我很赞同!
xiongyi123 + 1 用心讨论,共获提升!
uulive + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
RoB1n_Ho0d + 1 + 1 用心讨论,共获提升!
dn523508 + 1 + 1 用心讨论,共获提升!
frankyy + 1 + 1 谢谢@Thanks!
什么非主流名字 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
52lxw + 1 我很赞同!
海天一色001 + 1 + 1 谢谢@Thanks!
heroabo + 1 + 1 用心讨论,共获提升!
id3389 + 1 + 1 我很赞同!
白轩_ + 1 谢谢@Thanks!
Beyonder + 1 谢谢@Thanks!
willowsun + 1 用心讨论,共获提升!
恋上丶柠檬酸 + 1 热心回复!
mimiwuqi + 1 + 1 用心讨论,共获提升!
fengyr + 1 谢谢@Thanks!
未知了 + 1 + 1 用心讨论,共获提升!
sxgcb + 1 + 1 用心讨论,共获提升!
风逝998 + 2 + 1 我很赞同!
mycrackk + 1 + 1 热心回复!
好人家02 + 1 + 1 用心讨论,共获提升!
Renn_Su + 1 + 1 用心讨论,共获提升!
yufan1123 + 1 + 1 谢谢@Thanks!
herolxm + 1 + 1 谢谢@Thanks!
jnez112358 + 1 + 1 谢谢@Thanks!
西风谷真名 + 1 + 1 虽然看不懂 但是肯定很牛逼
bbn + 1 + 1 我很赞同!
feimao100 + 1 + 1 我很赞同!
Cherishao + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
jxscwu + 1 + 1 我很赞同!
53cunD4 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
悠游独自在 + 1 + 1 谢谢@Thanks!
ysmjaycn + 1 + 1 用心讨论,共获提升!
骨科医生 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
shadoll + 1 + 1 用心讨论,共获提升!
筱越技术支持 + 1 + 1 我很赞同!
zzznb + 1 + 1 我很赞同!
超人就是我1 + 1 + 1 热心回复!
福仔 + 1 + 1 我很赞同!
还好有时间 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
chkds + 1 + 1 很适合病毒分析入门啊,thanks
windwli + 1 + 1 加油,挺 厉害 ,好的开始就是成功的三分之一
阿西吧o + 1 + 1 我很赞同!
SomnusXZY + 1 + 1 谢谢@Thanks!
hulin0105 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
YCAPTAIN + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
52bob + 1 + 1 用心讨论,共获提升!
sunbeat + 2 + 1 我很赞同!
shuiyu + 1 我很赞同!
叫我正义老哥 + 1 我很赞同!
戏言19 + 1 + 1 谢谢@Thanks!
samakueakuma + 1 用心讨论,共获提升!
lsboy + 1 + 1 谢谢@Thanks!
hgs1999313 + 1 + 1 虽然看不懂但是感觉好像很厉害的样子
harygary + 1 + 1 谢谢@Thanks!
Mmmmmmmorz + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
badapple + 1 + 1 我很赞同!
Acalanatha + 1 + 1 用心讨论,共获提升!
qq632032833 + 1 + 1 用心讨论,共获提升!
cumcum + 1 + 1 谢谢@Thanks!
半坡海 + 1 + 1 谢谢@Thanks!
yuronghuakai + 1 + 1 热心回复!
a3636326 + 1 + 1 用心讨论,共获提升!
tztt3033 + 1 + 1 用心讨论,共获提升!
艾爱姆Joker + 1 + 1 谢谢@Thanks!
沙朗牛排 + 1 + 1 热心回复!
gink + 1 + 1 我很赞同!
zy1234 + 1 + 1 热心回复!
shuaiqi + 1 + 1 鼓励转贴优秀软件安全工具和文档!
hbsbzb + 1 + 1 哈哈,那时候看到一个小熊猫在桌面上还觉得多可爱
JingAn湛蓝 + 1 学习下 ... 当时太厉害了
leafwalk + 1 + 1 我很赞同!
silvanevil + 1 + 1 谢谢@Thanks!
拾柒丶 + 1 我很赞同!
liphily + 2 + 1 防御永远比事后要简单和重要的多
jinwei201 + 1 + 1 用心讨论,共获提升!
siuhoapdou + 1 + 1 用心讨论,共获提升!
钟欣桐 + 1 + 1 我很赞同!
shanhuyi + 1 + 1 用心讨论,共获提升!
zzzlucas + 1 + 1 用心讨论,共获提升!
审判者压缩 + 1 + 1 热心回复!
yuishang + 1 + 1 热心回复!
429338728 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
zxw0557 + 1 + 1 用心讨论,共获提升!
wushaominkk + 1 + 1 我很赞同!
粉藍弟 + 1 + 1 热心回复!
朱小强007 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沭阳 发表于 2018-3-23 16:25 来自手机
122166966 发表于 2018-3-20 08:04
在当时 这病毒多牛啊,过了N年拿过来,分析,有意思吗?

分析的很好,再说楼主第一次做分析,已经很厉害了,不知道评论区某人会不会说话?还说这么多年过去了,分析有意思吗?来,来来,键盘给你,你给我分析!

免费评分

参与人数 7吾爱币 +6 热心值 +7 收起 理由
LangFeng + 1 我很赞同!
三岁小孩儿 + 1 + 1 我很赞同!
UserXCH + 1 + 1 我很赞同!
一只硕鼠 + 1 + 1 热心回复!
格局 + 1 + 1 我很赞同!
luxiangfei + 1 + 1 我很赞同!
Xsec + 1 + 1 我很赞同!

查看全部评分

 楼主| myangel 发表于 2018-5-16 15:59
FreeKiller 发表于 2018-5-15 14:42
就想知道,我们正常用户想结束个杀毒软件难死了,怎么病毒就能轻易在进程里给结束呢

熊猫烧香是06、07年肆虐网络的,当年桌面系统最新还是xp(win7是09年才出来的),那时候的系统防护做的还不过完善,杀毒软件对自身的保护也不过好,在加上大量用户使用admin账户直接登录,病毒运行起来基本拥有超级管理员权限了,所以当面kill掉杀毒软件进程不难
Godfather.Cr 发表于 2018-3-20 01:38
 楼主| myangel 发表于 2018-3-20 01:41
Godfather.Cr 发表于 2018-3-20 01:38
从哪儿搬运的?图片都盗链了

我先在看雪发的帖,然直接复制过来的。
第一次在吾爱发帖,以为这样可以,我再整理以下吧。。

点评

嗯,整理图片上传自己排列一下吧 现在基本的站点都有防盗链,不能直接复制  详情 回复 发表于 2018-3-20 01:43
Godfather.Cr 发表于 2018-3-20 01:43
myangel 发表于 2018-3-20 01:41
我先在看雪发的帖,然直接复制过来的。
第一次在吾爱发帖,以为这样可以,我再整理以下吧。。

嗯,整理图片上传自己排列一下吧
现在基本的站点都有防盗链,不能直接复制
a15233511642 发表于 2018-3-20 02:27
变种金猪报喜了吧
hlh2518 发表于 2018-3-20 03:48 来自手机
很好的分析!
otnweo7 发表于 2018-3-20 05:38
楼主分析的很详细啊
610100 发表于 2018-3-20 07:10
不错的帖子,分析的好详细
流水易 发表于 2018-3-20 07:27
顶贴,熊猫烧香啊
丶那年如此年少o 发表于 2018-3-20 07:46
分析的很好,思路很清晰,感谢分享
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-12-22 15:52

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表