吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 11850|回复: 10
收起左侧

[PC样本分析] 新手帖- .net 适合新手分析的样本 - 改

  [复制链接]
Assassin_ 发表于 2019-6-20 12:00
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Assassin_ 于 2019-6-24 09:44 编辑

适合新手分析的样本 NANOCORE  .net

0x01 前言

听从Hmily大佬的意见,改正之后的版本。

为了熟悉论坛MD版本,改了好几遍,才算是比较好看一点,抱歉
该样本为.net样本,由于本人对该语言样本分析较少,所以可能有地方存在错误,还请各位指正,私信或者评论都可以{:1_893:}
样本本身比较简单,所以适合我们这样的新手练手,个人还是比较推荐的

0x02 样本信息

样本为压缩包,解压之后为exe程序
1560939578799.png

采用C#编写
1560939718372.png

0x03 调试环境与工具

WIN7 64、dnspy

0x04 样本分析

4.1 解密PE,并运行

对其进行调试,异或解密
1560942123145.png

Base64解码
1560942189095.png

得到另一个PE文件
1560942329192.png

该PE比较简单,对资源进行解密,并通过线程运行
1560942475537.png

解密算法
1560942535310.png

解密资源依旧为一个PE文件,该PE加壳,采用代码乱序和混淆,脱壳之后,逻辑还是比较清晰的

因为代码比较清晰,所以把可以分析的都说一下
首先获取"CdoWOnwWzidv"和"vrONsPaWCyia"资源文件,对其进行解密并加载,解密算法与之前一致
1560993361677.png

4.2 检测虚拟机

检测虚拟机等
1560994201133.png   

1560993629323.png

4.3  关闭防火墙,保证权限

1560994229594.png
检测是否存在%userprofile%\NUUSER目录,存在则检测是否为管理员权限,如果满足cmd直接运行
1560994257774.png

否则先利用注册表关闭防火墙
1560994448404.png

然后通过PowerShell获取Windows Defender扫描和更新的首选项,并对其进行配置,将结果写入%userprofile%\NUUSER文件
1560994995301.png
1560995013094.png

4.4 选择载荷的运行方式

获取资源名"RBaqnfSVWpZS"资源(该处没有找到该资源)
可以通过RegAsm运行起来
1560995774250.png
或者将资源写入%userprofile%\#bindname#.exe,并通过直接创建进程使其运行
1560995927975.png

4.5 拷贝自身,并清理环境

拷贝该文件到%APPDATA%\filename.exe,并删除zone.identifier文件
1560996011798.png

4.6 自启动方式

根据a3的不同设置自启动方式
a3=Folder
base64解码vbs脚本,通过脚本运行
1560996502152.png

a="Registry"
通过注册表运行
1560997120025.png

a=task
通过计划任务运行
1560997164016.png

0x05 运行真正的木马程序

检测是否存在RegAsm.exe,程序的运行环境程序集,解密算法与之前一致,解密之后运行
1560998816995.png

查看解密之后的程序为nanocore 1.2.2.0 版本,谷歌之后发现这是一个成熟的RAT。
1560999148913.png
包含插件、文件、命令行、键盘记录等功能,功能比较全面。知识有限,就不再做分析了。

尾声


附件: 52pojie
sample.zip (380.26 KB, 下载次数: 79)

免费评分

参与人数 14威望 +1 吾爱币 +20 热心值 +12 收起 理由
四月是你的謊言 + 1 + 1 谢谢@Thanks!
五行缺钱 + 1 + 1 感谢楼主的热心分享,学习到了
糖果的幻想 + 1 + 1 我很赞同!
Yennfer_ + 1 + 1 我很赞同!
映画cherry + 1 + 1 加油
那刻星辰 + 1 用心讨论,共获提升!
Hmily + 1 + 7 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
fei8255 + 1 + 1 用心讨论,共获提升!
itmaple + 1 用心讨论,共获提升!
笙若 + 1 + 1 谢谢@Thanks!
qichen + 1 + 1 我很赞同!
CCCSAZ + 1 + 1 我很赞同!
Je11y + 1 + 1 我很赞同!
wwh1004 + 1 + 1 支持一个,虽然我不分析病毒

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

小猫猫 发表于 2019-6-20 14:46
学习了。
liltn 发表于 2019-6-21 10:52
shelly1314 发表于 2019-6-21 12:21
zzf1198484222 发表于 2019-6-21 14:31
我学习了
Hmily 发表于 2019-6-21 17:21
论坛支持md格式,我给你改了一下,另外最后有一个图看起来丢了,没贴到正文中,自己改下吧。
BFWJ-china 发表于 2019-6-22 02:43
路过学习,谢谢分享,下载看看,只是我可能都看不懂别笑话我喔,表示支持一下。
叼烟的声音 发表于 2019-6-22 11:58
感谢分享原创文章!
Yennfer_ 发表于 2019-7-15 17:32
学习一哈
大白痴先生 发表于 2019-7-18 22:28
楼主你好啊,这个软件有虚拟机检测,那您是怎么分析的呀,我不想在我的真机上分析,害怕感染,又不能在虚拟机里运行,那怎么办呢?
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 13:07

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表