病毒分析丨一款注入病毒

news/2024/7/7 20:20:55

作者丨黑蛋

一、病毒简介

SHA256:
de2a83f256ef821a5e9a806254bf77e4508eb5137c70ee55ec94695029f80e45
MD5:
6e4b0a001c493f0fcf8c5e9020958f38
SHA1:
bea213f1c932455aee8ff6fde346b1d1960d57ff
云沙箱检测:

 

二、环境准备

系统

Win7x86Sp1

三、行为监控

打开火绒剑,打开样本:

 

可以看到这里释放了部分隐藏文件,以及进行了网络链接,但是网站关闭了,没有成功:
其次就是入侵了explorer.exe。最后进行自我删除。

 

四、调试分析

由于其中有很多需要解密部分,所以这次动静结合分析。首先在IDA中,打开start函数:

 

这里有IsProcessorFeaturePresent反调试,直接用OD插件过掉:
一直走下去,函数sub_402A10是关键函数

 

 

前面是设置窗口属性,对部分杀软进行遍历强杀:

 

跟进sub_402190:

 

继续向下走:

 

 


继续拼接路径:

 

 

接下来是解密网址:

 

 


然后进行文件下载,设置文件属性,随后又是一堆路径的拷贝:

 

随后又是网址解密,下载文件,设置属性:

 

 

 

继续走,走过一大堆函数后,来到标记函数:

 

进去:

 

 


这里是创建了一个文件,并进行一个注入操作

 

注意这里这个函数:

 

 


这里设置了dll创建时间=C:\Windows\notepad.exe创建时间。
在最后,启动了cmd,ping了127.0.0.1并进行删除操作:


随后看看释放的dll,进入主函数:

 

 


第一个函数是获取系统时间,着重看第二个函数:
进入标记函数,他创建了一个线程,跟进回调函数:

 

解密了一个网站,进行了访问:

 

函数1188简单的追了一下,猜测是根据服务器返回信息进行不同操作

 

这几个函数没有看出是干啥的。总体思路就这样。


http://lihuaxi.xjx100.cn/news/1197546.html

相关文章

完成MQTT客户端,前几年的欠债还上了

最近有点儿忙,努力方向很重要,最近VFP硬件开发课已完结,顺便补一下前面欠的MQTT完整客户端,支持QOS0,OQS1,LAST WILLMSG. QOS2的支持看有需求再说了。 猫猫的心里话 加菲猫的VFP|狐友会社群接收投稿啦 加菲猫的VFP,用…

【Java多线程进阶】线程池详解

前言 在大量的并发任务中,频繁的创建和销毁线程对系统的开销是非常大的,多个任务执行的速度也是非常慢的。因此,设计出一个好的 Java 线程池就可以减少系统的开销、使程序运行速度提升。在这篇博文中,我将介绍 Java 线程池概念以及…

bert中文文本摘要代码(2)

bert中文文本摘要代码 写在最前面关于BERT使用transformers库进行微调 model.py自定义参数激活函数geluswish定义激活函数字典 BertConfig类参数配置vocab_size_or_config_json_filefrom_dict方法(from_json_file时调用)from_json_file方法一系列方法 Be…

华清远见 day04

break 打破循环,再也不执行 continue 跳出本次循环,继续执行下一次循环; ​ 常量 字面常量 宏常量 #define A 100 //定义一个宏常量, 名为:A 值为:100 位置 在 头文件 下面 ,文件开头 ​ ​ 输入时间秒 得到 小时 分钟 秒的时间输出 用到 三运算符; 宏常量 Mi 是60 t1 /Mi>6…

Windows 安装部署 MinIo

1、下载地址 安装包下载地址:https://min.io/download#/windows 2、安装目录 下载的是一个可执行文件 minio.exe 将其放到一个方便寻找的目录,我这里放在 D:\develop\minio 同时新建一个 data 文件夹,用来存储上传的文件 3、启动 MinIo 服…

MySQL数据库优化看这一篇就够了(最全干货篇)

文章目录 一、MySQL 主备切换以及读写分离二、SQL优化1、如何定位低效率的SQL语句-慢查询日志?EXPLAIN 执行计划怎么分析?2、sql语句优化常用的方法有哪些?3、如何优化索引?优化CRUD操作?优化分页?4、通过s…

WT2003H语音芯片IC方案让洗地机更加智能和人性化支持OTA远程更新

随着科技的不断发展,洗地机越来越受人们的青睐。而语音芯片的应用也让洗地机更加智能和人性化,洗地机语音芯片IC方案的应用不但可以提供语音提示和操作指导,还可以提供清洁工作中的语音提醒和警报功能,从而为用户提供更便捷的清洁…

一文讲懂Nginx常用配置及和基本功能

1. 什么是Nginx Nginx(发音同engine x)是一款轻量级的Web服务器、反向代理服务器和负载均衡器,由俄罗斯程序员Igor Sysoev开发。Nginx的设计目标是高性能、高并发、高可靠、低资源消耗,可以作为Web服务器、反向代理服务器和负载均…