一个恶意样本分析

2025-04-01 0 2,287

样本来源,感谢分享~

VT5 木马_病毒样本 分享&分析区_安全区 卡饭论坛 – 互助分享 – 大气谦和!

初步研判

SHA256:b51849fb724b36a991f8adddcddb8688e6c4125d869a69b4e14739bb3358686e

微步云沙箱中已判黑

一个恶意样本分析

行为分析

进程行为

首先是msi本身进程树分支就很多了,还有一个额外的进程在执行后被创建,猜测为释放的文件执行。

一个恶意样本分析

独立进程链,猜测为上方释放

一个恶意样本分析

文件行为

释放了很多文件,我们主要关注可执行的文件

一个恶意样本分析

注册表行为

可以看到qq音乐的图标,创建了服务用于权限维持

一个恶意样本分析

一个恶意样本分析

网络行为

这是qq音乐那一条链的网络连接,msi链未检出

一个恶意样本分析

详细分析

主进程

msi使用Orca做分析,file字段文件很多,主要是一个用于安装Chrome的白文件,和检测网络连接的程序集,先来看看HttpdownloadUI.exe

一个恶意样本分析

文件本身是白文件,那应该是有黑dll了

一个恶意样本分析

我们根据载入看看是否有dll劫持的情况,可以看到,载入了同目录下的文件

一个恶意样本分析

只有一个DuiLib.dll没有数字签名,我们深入看看

我们知道他会调用cmd保存网络信息,我们查看导入表,可以发现其导入了如下函数

一个恶意样本分析

我们在此函数下断,然后查看堆栈可以发现,内部创建了一个pe文件

一个恶意样本分析

一个恶意样本分析

这个pe被对齐了内存,不过添加了数据,让其显示为upx加壳的未对齐的文件,我们删除部分字符,勉强可以查看,入口点为10004c00

先是进行了提权

一个恶意样本分析

之后会有反调试和反虚拟机

一个恶意样本分析

核心函数先调用CreateProcess执行了如下指令,获取网络信息

1
C:Windowssystem32cmd.exe /c netsh interface show interface

一个恶意样本分析

执行获取了网卡信息后又拼接出了如下指令,用来设置ip,但是好像没什么意义,后续发现这就是C:ProgramDataLU9ji.xml中的内容

1
pushd interface ip set address "Ethernet0" static 1.0.0.2 255.0.0.0

一个恶意样本分析

一个恶意样本分析

然后是

1
/c netsh interface ip show config | netsh -f C:ProgramDataLU9ji.xml

一个恶意样本分析

把信息导出了,后续又使用deleteFileW删除了文件

一个恶意样本分析

后续以上述创建xml的拼接方式创建了文件夹,结构有点像白加黑存放的位置

一个恶意样本分析

之后就是释放文件了

不过释放的文件多了两个

一个恶意样本分析

我们继续跟就会发现把他们两个拼接在一起了,形成了QQMusicCommon.dll,这个应该就是黑dll了

1
/c copy /b C:ProgramDataf7Y768eK1X~f2p+C:ProgramDataf7Y768eK1X~f2w C:ProgramDataf7Y768eK1X~f2QQMusicCommon.dll

一个恶意样本分析

又创建了一个快捷方式指向qq音乐

一个恶意样本分析

一个恶意样本分析

然后调用mmc的ExecuteShellCommand执行exe

一个恶意样本分析

一个恶意样本分析

然后删除了快捷方式以及一些拼接前的文件

核心文件就结束了

然后我们再看看白加黑文件

白加黑

我们单独对文件进行行为分析,可以看到有一个外连

一个恶意样本分析

非常得可疑啊

一个恶意样本分析

这里去动调,也是创建内存释放了一个类似UPX的文件,这里怎么获取就和主程序类似了

首先是给自己提权再次执行

一个恶意样本分析

然后执行如下指令,执行方式与主程序一致

一个恶意样本分析

第二个

一个恶意样本分析

第三个

一个恶意样本分析

最后于c2通信

一个恶意样本分析

C2

1
8.217.125.184

一个恶意样本分析

收藏 (0) 打赏

感谢您的支持,我会继续努力的!

打开微信扫一扫,即可进行扫码打赏哦,分享从这里开始,精彩与您同在
点赞 (1)

注:在使用本系统时,使用方必须在国家相关法律法规范围内并经过国家相关部门的授权许可,禁止用于一切非法行为。使用用途仅限于测试、实验、研究为目的,禁止用于一切商业运营,本团队不承担使用者在使用过程中的任何违法行为负责。

83源码 WEB安全 一个恶意样本分析 https://www.83ym.com/72.html

认准唯一TG:@ym830

常见问题
  • 站内所有资源,针对不同等级VIP会员可直接下载,特殊资源商品会注明是否免费,指会员所享有根据选择购买的会员选项所享有的特殊服务,具体以本站公布的服务内容为准。
查看详情
  • 按照我国的法律规定,运营网络棋牌首先需要成立一个注册正规备案的公司,然后申请网站备案、文网文、ICP等等,这些证件缺一不可。 一.注册公司 在当地工商进行注册,公司名称以“XX科技有限公司”为名,如:富裕棋牌经营范围填写“计算机软硬件、网络设备的设计开发与购销”。 二.域名及网站备案 在国内从事网站经营活动就必须经过相关部门的备案,因此棋牌运营商在购买了域名后,就要到当地网监局办理网站备案,或者请服务器提供商代为备案。 三.申请文网文 文网文全称为网络文化经营许可证,是从事经营性互联网文化活动所必需的资质。一般是需要到当地省一级(省、直辖市、自治区)的文化行政部门提出申请,并经由当地的文化行政部门合法批准。次资质要求申请公司注册资金必需达到1000万,并提供游戏版权证明文件。 四.申请ICP ICP又称为增值电信业务许可证,所有网络游戏运营商均需要办理ICP许可证,此证件要求公司注册资金1000万,需到当地市级通讯管理局办理。 五.申请文网游——游戏备案 根据《网络游戏管理暂行办法》(文化部第49号)的规定,国产网络游戏在上网运营之日起30日内应当按规定向国务院文化行政部门履行备案手续。 以上就是网络棋牌游戏正规运营所必需的资质证明。一般作为正规有实力的棋牌游戏开发公司,不光要具备所有的正规资质,而且会对投资者、代理商等合作伙伴给予相关指导和协助,与合作伙伴携手共赢!
查看详情

相关文章

猜你喜欢
官方客服团队

为您解决烦忧 - 24小时在线 专业服务