吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 33996|回复: 69
上一主题 下一主题
收起左侧

[PC样本分析] 简单分析stream盗号木马

  [复制链接]
跳转到指定楼层
楼主
pghuanghui 发表于 2018-12-29 13:08 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
今天没事正好闲着无聊,发现了这个样本,特此用来练练手。如有分析不足的地方还望大大们多多指教。
原帖:https://www.52pojie.cn/thread-845118-1-1.html

原始文件名: a先点我破解.exe

MD5: 6F238F56D557BAF1E79E27093C584483

处理器架构:X32

文件大小: 1,480 KB (1,515,907 字节)

文件格式: Microsoft Visual C++ 6.0
1、首先查看PE段发现有附加数据(注意)


2、用IDA查看流程后发现只是加载一些DLL,如果加载失败则弹出错误



3、之前看见了它使用VirtualAlloc函数,本以为它的主进程在内存中,但是调式后发现我思路错了,但是在字符串中我看见了一个很重要的东西


熟悉的都应该知道了。没错就是这个程序是一个易语言写的(别问我为什么)。既然是易语言写的又有附加数据,根据我的经验,附加的数据应该是进行盗号的主程序。经过调式发现,一直是使用返回的是eax的值


由上可知,调试这软件时,它一直在无用程序中循坏执行(至于循环多少次我就不知道了)。到这突然想到,既然是附加数据,查看一下区段信息,发现:


竟然有两个.data段,既然又是易语言程序(你们懂的),直接E-Code Exploer分析就好了(不过时间有点长)最后定位到:


5、首先找到steam


(以下信息太长所以只截了字符串)
6、构造HTTP头


7、获取QQ账户和密码


8、取本地授权(免验证码)


9、获取用户信息


10、对键盘进行监控


11、获取磁盘信息(获取steam目录)


12、对指定的C2服务器发送信息(103.234.97.194),本地是存在数据库




简单来说,此病毒就是打开steam看你是否记住密码,如果记住的话使用免验证码进行登陆并将账户密码保持在本地数据库,如果没记住的话则记录你的键盘。

免费评分

参与人数 9吾爱币 +8 热心值 +9 收起 理由
魔域名侦探 + 1 我很赞同!
大脑组织残缺 + 1 我很赞同!
97本科僧 + 1 + 1 学习一波
切惦红纯 + 1 + 1 用心讨论,共获提升!
天尊小帅 + 1 + 1 用心讨论,共获提升!
Ww`巅峰 + 2 + 1 没错我就是受害人 感谢楼主分析 账号已经找回来了
sayhi1984 + 1 + 1 用心讨论,共获提升!
zslbinx + 1 + 1 用心讨论,共获提升!
微凉如梦 + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
小无同学 发表于 2018-12-29 20:48
现在的人,真的,丧心病狂,啥玩意都能给你整出来,现在上个网都没有安全感
推荐
就是月工 发表于 2018-12-29 15:10
推荐
a137402 发表于 2018-12-29 15:10
沙发
吾爱小萌新233 发表于 2018-12-29 13:34
大佬谦虚了,分析的很透彻
3#
罗茂松 发表于 2018-12-29 13:34
这么厉害
4#
Sundm 发表于 2018-12-29 13:46
膜拜大佬,学习了
5#
dy18 发表于 2018-12-29 13:57

膜拜大佬,学习
6#
youxin0123 发表于 2018-12-29 14:18


膜拜大佬,学习
7#
御河 发表于 2018-12-29 14:48
膜拜大佬,学习
8#
rxxcy 发表于 2018-12-29 14:58
好像用过--
9#
zhoushangjun 发表于 2018-12-29 15:02
二维二翁
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2025-3-24 16:07

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表