国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項目 服務(wù)報價 維修流程 IT外包服務(wù) 服務(wù)器維護 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
一份通過IPC$和lpk.dll感染方式的病毒分析報告[PC樣本分析]

作者: 佚名  日期:2017-05-20 07:32:13   來源: 本站整理

 
1.樣本概況

1.1 樣本信息

病毒名稱:3601.exe
MD5值:96043b8dcc7a977b16a2892c4b38d87f
 
病毒行為:
自刪除,感染壓縮包(zip、rar)、釋放lpk.dll文件
 

1.2 測試環(huán)境及工具
操作系統(tǒng):win7 32位
操作工具火絨劍、OD、IDA、MD5工具


1.3 分析目標(biāo)
分析此病毒的惡意行為和生成相關(guān)文件。


2.具體行為分析


2.1 主要行為

病毒首先使用RegOpenKeyExW函數(shù)讀取注冊表中【HKEY_LOCAL_MACHINE\system\\CurrentControlset\\services\\Ghijkl Nopqrstu Wxy】

這個鍵項;如果鍵項不存在,則創(chuàng)建病毒的系統(tǒng)服務(wù),流程圖大體如下:
 
 
有【Ghijkl Nopqrstu Wxy】這個鍵項的時候,病毒的行為流程圖如下:


 


如果鍵項存在則進入一個創(chuàng)建服務(wù)的函數(shù),做了以下4個步驟:

1、檢查互斥體,防止多開;


2、釋放、加載資源文件C:\windows\system32\hra33.dll;


3、開啟四個線程(IPC$破解、收集主機操作系統(tǒng)與網(wǎng)絡(luò)信息、CPU字符串和主頻率描述)其中線程A是用于IPC$密碼破解,感染同局域網(wǎng)內(nèi)其他主機。線程B、線程C、線程D功能一致,連接的域名不一樣。 


感染模塊操作


 


2.1.1 惡意程序?qū)τ脩粼斐傻奈:?圖)
在rar、zip、exe中釋放一個lpk.dll的文件,運行exe后加載病毒程序
 
圖1感染壓縮包

 

圖2 有exe的目錄下釋放lpk.dll


2.1.2 惡意程序在系統(tǒng)中生成的文件
(1)權(quán)限相關(guān)()
1.創(chuàng)建服務(wù)

 

圖3 創(chuàng)建的服務(wù)名



2.生成文件
 
圖4 生成的病毒exe

 

圖5 生成的病毒DLL

3.創(chuàng)建注冊表
 
圖6 注冊表所增加的注冊表鍵值


(2)服務(wù)/廣播 

  連接域名
  1
  
sbcq.f3322.org
  2   www.520123.xyz
  3   (加密)www.520520520.org:9426




2.2 惡意代碼分析

2.2.1 加固后的惡意代碼樹結(jié)構(gòu)圖


1.使用PEID檢查出病毒程序采用upx殼壓縮

 

圖7 PEID查殼為upx

2.連接域名使用base64加密
 

圖8 連接域名為base64加密


2.2.2 惡意程序的代碼分析片段

病毒首先使用RegOpenKeyExW函數(shù)讀取注冊表中有沒有【HKEY_LOCAL_MACHINE\system\\CurrentControlset\\services\\ GhijklNopqrstu Wxy】這個鍵項;
 
圖9 判斷鍵項-OD反匯編代碼注釋

如果沒有這個鍵項的時候則進入一個創(chuàng)建服務(wù)的函數(shù),做了以下4個步驟:


1、復(fù)制自身到C:\\windows;


2、將【C:\\windows\\隨機文件名.exe】注冊服務(wù);


3、創(chuàng)建注冊表鍵項;


4、刪除自身處理;獲取當(dāng)前exe運行路徑隨機生成一個隨機文件名,復(fù)制自身到C:\\windows目錄下,如:"C:\Windows\jkfukc.exe",代碼片段如下:

 

圖10 IDA-復(fù)制自身到C:\\windows

 

圖11 OD反匯編-堆棧窗口-隨機生成文件名


將生成的文件作為系統(tǒng)服務(wù)對象創(chuàng)建,系統(tǒng)服務(wù)名為【GhijklmnPqrstuvwx Abcdefg Ijklmnop Rst】,代碼片段如下:
 

圖12 IDA偽C代碼-創(chuàng)建系統(tǒng)服務(wù)


檢查病毒是否已經(jīng)在機器上運行過,創(chuàng)建注冊表鍵項:【HKEY_LOCAL_MACHINE\system\\CurrentControlset\\services\\GhijklNopqrstu Wxy】
 

圖13 IDA偽C代碼-創(chuàng)建注冊表鍵項




病毒運行后會做刪除自身的處理,首先獲取當(dāng)前進程路徑、文件短路徑、CMD.exe路徑。用shellexecute()函數(shù)刪除自身。然后設(shè)置進程的執(zhí)行級別使自身有足夠的時間從內(nèi)存中退出。

 
圖14 IDA偽C代碼-刪除自身


如果鍵項存在則進入一個創(chuàng)建服務(wù)的函數(shù),做了以下步驟:
1、檢查互斥體,防止多開;
2、釋放、加載資源文件C:\windows\system32\hra33.dll;
3、開啟三個線程(IPC$破解、收集主機操作系統(tǒng)與網(wǎng)絡(luò)信息、CPU字符串和主頻率描述) 檢查互斥體Ghijkl Nopqrstu Wxy是否存在,如果已經(jīng)存在時退出程序;183對應(yīng)著宏定義ERROR_ALREADY_EXISTX。然后釋放自定義資源,將自定義資源命名為hra33.dll。
 
圖15 檢查互斥體與釋放自定義資源


釋放自定義資源文件hra33.dll 到C:\windows\system32\hra33.dll,改寫文件的PE頭,讓其成為PE文件。代碼片段如下:
 
圖16 釋放自定義資源,改寫PE頭為MZ


創(chuàng)建了四個線程,分別命名為線程A、線程B、線程C、線程D。代碼片段如下:

 
圖17 創(chuàng)建四個線程

線程A通過IPC$共享用內(nèi)置的弱口令字典破解感染同局域網(wǎng)內(nèi)其他主機。將自身復(fù)制到其他主機的共享后,使用at(定制計劃任務(wù))的方式執(zhí)行。
 
圖18 IPC$破解

線程B、線程C、線程D功能大體一致,連接的域名不一樣。獲取操作系統(tǒng)版本號、 CPU字符串和主頻描述、內(nèi)存、網(wǎng)絡(luò)流量信息創(chuàng)建套接字發(fā)送給控制端,然后等待接收控制端發(fā)過來的指令,執(zhí)行相關(guān)的操作。

  主要功能  
  1)連接域名  
  2)獲取操作系統(tǒng)版本號、 CPU字符串和主頻描述  
  3)實現(xiàn)功能-(下載文件、更新服務(wù)端、打開網(wǎng)頁)  



線程B 進入回調(diào)函數(shù)后,首先進入連接域名函數(shù),創(chuàng)建網(wǎng)絡(luò)套接字后所連接的域名為:sbcq.f3322.org,代碼片段如下:
 
圖19 IDA偽c代碼-創(chuàng)建網(wǎng)絡(luò)套接字連接sbcq.f3322.org


當(dāng)連接域名成功,代碼向下執(zhí)行會調(diào)用搜集操作系統(tǒng)信息的函數(shù),加載hra33.dll。
 
圖20 OD反匯編代碼-調(diào)用搜集操作系統(tǒng)信息函數(shù)



使用GetVersionExA()函數(shù)獲取操作系統(tǒng)版本號、 CPU字符串和主頻描述的代碼片段如下:
 
圖21 IDA偽C代碼-獲取操作系統(tǒng)版本號


 
圖22 IDA偽C代碼-獲取CPU字符串和主頻描述


利用Send()函數(shù)發(fā)送消息通知控制端已經(jīng)加載hra33.dll成功,代碼片段如下:
 
圖23 IDA偽C代碼-加載hra33.dll后發(fā)送0XB0給控制端


根據(jù)控制端傳送過來的命令執(zhí)行相關(guān)的操作。定義了URLDownloadToFileA()、winexec()函數(shù),會下載指定url的文件保存到本地中。實現(xiàn)了下載自定義文件的功能。代碼片段如下:
 
圖24 定義UrlDownloadToFileA函數(shù)


當(dāng)接收的參數(shù)大于6個字節(jié)時,接收到的值等于0x10,從接收到的URL地址處下載文件保存到本地的臨時目錄,文件名由GetTickCount()函數(shù)隨機生成,代碼片段如下:
 
圖25 接收命令執(zhí)行下載文件




接收到的值等于0x12時候,創(chuàng)建互斥體【Ghijkl Nopqrstu Wxy】,隨機生成文件名。把控制端發(fā)送過來的url地址下載保持成本地文件,關(guān)閉病毒創(chuàng)建的名稱為【Ghijkl Nopqrstu Wxy】服務(wù),刪除注冊表【HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ghijkl Nopqrstu Wxy 】鍵項,刪除病毒進程的文件自身。將新的文件重新注冊成為系統(tǒng)服務(wù)。初步判斷這是一個更新自身服務(wù)端的功能。代碼片段如下:


 
圖26 下載新的病毒文件  

 

圖 27 刪除原有的服務(wù)和注冊表

接收到0x14的命令時調(diào)用ShellExecute函數(shù)將控制端發(fā)送過來的控制數(shù)據(jù)作為IE程序的指定啟動參數(shù),打開iexplore.exe進程。


 

圖28 IDA偽C代碼-自帶IE打開網(wǎng)頁

其他參數(shù)還接收了0x2、0x3、0x4、0x5,其中0x2/0x4/0x5未發(fā)現(xiàn)有實質(zhì)的操作,接收到0x3的控制指令后,線程的作用是利用文件路徑C:\WINDOWS\system32\ProgramFiles\Internet Explorer\iexplore.exe下的iexplore.exe程序向網(wǎng)址發(fā)送GET形式的Http數(shù)據(jù)請求包。代碼片段如下: 
 
圖29 接收命令參數(shù)


 
圖30 發(fā)送GET形式的Http數(shù)據(jù)請求包

線程C的功能與線程B大體一致,連接的域名為:
 
圖31 連接域名www.520123.xyz

線程D的連接域名使用了加密函數(shù)。
 
圖32 IDA偽C代碼-線程D加密函數(shù)


在OD載入后動態(tài)執(zhí)行時結(jié)果被解密出來。
 
圖33 OD反匯編代碼-連接域名www.520520520.org:9426


Hra33.dll功能是通過加載lpk.dll對其他exe和壓縮包進行感染。代碼片段如下:


 
圖34 hra33.dll入口點函數(shù)




遍歷文件目錄,如果找到.exe的目錄就把lpk.dll放到該目錄下。代碼片段如下:
 
圖35 感染函數(shù)


感染zip/rar的方式主要還是利用winrar.rar的rar.exe(命令行工具),首先搜索壓縮包內(nèi)有沒有l(wèi)pk.dll這個文件,然后如果有.exe,就將壓縮包重新解壓添加lpk.dll文件再壓縮。代碼片段如下:
 
圖36 感染壓縮文件

3.解決方案


3.1 提取病毒的特征,利用殺毒軟件查殺


【Ghijkl Nopqrstu Wxy】對應(yīng)hex 【4768696A6B6C204E6F70717273747520577879】


3.2 手工查殺步驟或是工具查殺步驟或是查殺思路等。

1、停止【Ghijkl Nopqrstu Wxy】名稱的服務(wù)
 
2、刪除【Ghijkl Nopqrstu Wxy】鍵項的注冊表
 
3、刪除【C:\windows\system32\hra33.dll】文件
 
4、清空除了C:\windows\system32\lpk.dll外,所有zip、rar、exe下的lpk.dll文件
 
 
 
黑客交流通常用IDA就夠了。。
這是IDA的分析文件和OD注釋文件,還有提取出來的hra33.dll
 3601_unpack_(52pojie).rar (273.03 KB, 下載次數(shù): 2)


熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅(qū)動時提示不包含數(shù)字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    免费在线看黄网址| 国产99精品视频| 国产精品第九页| 色香蕉久久蜜桃| 女人裸体性做爰全过| 一本久久综合| 在线欧美亚洲| 久久婷婷国产91天堂综合精品| 欧美成人福利| 亚洲 欧美 综合 另类 中字| 国产精品入口麻豆免费看| 亚洲一区二区| 国产精品视频免费观看| 成年网站在线看| 亚洲国产日产av| 国产视频www| 亚洲第一久久影院| 自拍偷拍精品视频| 日韩欧美亚洲国产精品字幕久久久| 免费黄色地址| 黄色成人在线免费观看| 久久色在线观看| wwww亚洲| 动漫av网站免费观看| 亚洲高清不卡在线| 免费毛片大全| 欧美国产在线电影| 成人在线二区| 懂色一区二区三区av片 | 亚洲一区二区在线免费观看| 国模私拍视频| 中文字幕日韩高清| 在线播放毛片| 久久6免费视频| 国产精品一区二区x88av| 熟女av一区二区| 欧美一区二区三区四区视频| aa片在线观看视频在线播放| 欧美国产禁国产网站cc| 免费黄漫在线观看| 欧美日韩三区四区| 亚洲免费观看高清完整版在线观看熊 | 免费黄色网址在线观看| 日本一区不卡| 狠狠色丁香婷婷综合影院| 特级西西444| 国产麻豆精品在线观看| 日本韩国欧美中文字幕| 亚洲精品一区二区三区香蕉| 三级黄在线播放| 日韩欧美国产高清| 4hu永久免费入口| 嫩草av久久伊人妇女超级a| 精品成人在线视频| 新婚的少妇hd中文字幕| 高清电影在线免费观看| 神马影院午夜我不卡| yellow91字幕网在线| 欧美精品七区| 亚洲国产精品成人久久综合一区| 久久综合色播| 日韩网站在线播放| 国产成人91久久精品| 中文字幕中文在线不卡住| 日韩国产91| 国产av无码专区亚洲av麻豆| 久久亚洲精品成人| 电影一区二区| wwwwxxxx国产| 天天操天天综合网| 日本中文字幕中出在线| 亚洲熟女乱综合一区二区三区| 欧美综合天天夜夜久久| 狠狠干夜夜操| 国产精品国内视频| 国产美女亚洲精品7777| 天天操精品视频| 99国产精品久| 国产字幕在线看| 免费的一级黄色片| 国产欧美在线观看一区| 亚洲三级在线视频| 欧美日韩一区二区三区四区五区| 末成年女av片一区二区下载| 杨钰莹一级淫片aaaaaa播放| 日本不卡一区| 在线色欧美三级视频| 久久精品夜色噜噜亚洲aⅴ| 正在播放日韩精品| 人妻精品一区二区三区| 欧美一区二区在线| 中文字幕在线观看一区| 免费人成在线观看播放视频| 精品伦一区二区三区| 欧美视频一区二区三区四区| 国模套图日韩精品一区二区| 91成人国产综合久久精品| 亚洲综合色激情五月| 九九综合九九| 一区二区三区免费在线视频| 欧美精品videosex牲欧美| 欧美色图激情小说| 午夜老司机福利| 色综合久久88色综合天天 | 欧美不卡在线一区二区三区| 成人成人成人在线视频| 久久亚洲人体| 欧美成人3dxxxx| 国产麻豆视频在线观看| 91精品999| 欧美一区二区三区精品电影| 在线电影院国产精品| 国产精品一二三四五| 成人三级高清视频在线看| 成人美女免费网站视频| 波多野结衣一区二区三区 | 国产www在线| 一区二区三区欧美在线| av一本久道久久综合久久鬼色| www.操操| 欧美亚洲一二三区| 欧美日韩中文字幕在线视频| 51一区二区三区| 一级片视频免费| 看一级黄色录像| 中文字幕av日韩| 久久先锋影音av鲁色资源网| 日韩电影免费| 蜜臀99久久精品久久久久小说| 国产乱肥老妇国产一区二| 91国产免费观看| 国产精品免费视频网站| 久88久久88久久久| 日韩av在线免费观看不卡| 亚洲精品偷拍| 欧美激情久久久久久久久久久| 超碰aⅴ人人做人人爽欧美| 成年人网站在线免费观看| 久久网一区二区| 色999日韩自偷自拍美女| 日韩精品在线看| 波波电影院一区二区三区| caoporn-草棚在线视频最| 四虎成人免费观看在线网址| 亚洲视频一二三四| 另类视频在线观看| 成人在线视频一区| 亚洲综合影院| 三级中文字幕在线观看| jiuse九色最新地址| 久久国内精品一国内精品| 不卡电影免费在线播放一区| 国产一区二区三区网| jizz在线观看视频| 国产免费一区二区三区四区五区| 国产精品福利视频| 欧美激情伊人电影| 欧美精选在线播放| 国产精品不卡一区| 一区二区三区在线观看欧美| 曰韩精品一区二区| 精品久久久久久电影| 日韩欧美国产网站| 亚洲成人免费观看| 亚洲图片自拍偷拍| 国产日产精品1区| 一个色综合网| 亚洲精品成人图区| 浪潮av在线| 亚洲欧美日韩成人网| 日本一区二区免费电影| 国产精品福利网站| 国产97在线观看| 日韩美女在线播放| 亚洲人成网在线播放| 国产女人18毛片水真多成人如厕| 国产一区2区| av剧情在线观看| 好看的视频你懂的| 国产激情视频在线播放| 啪啪一区二区三区| 在线免费观看视频黄| 黑森林福利视频导航| 亚洲欧洲国产精品久久| 91色视频在线观看| 日韩一区二区在线看| 在线免费观看日韩欧美| 亚洲成人免费在线观看| 国产精品盗摄一区二区三区| 午夜一区二区三区在线观看| 欧美午夜影院在线视频| 亚洲成人激情图| 亚洲成**性毛茸茸| 欧美老妇交乱视频| 亚洲男人天堂古典| 在线观看日韩av先锋影音电影院| 26uuuu精品一区二区| 久久99精品久久久久久国产越南| 青青草国产精品97视觉盛宴| 韩日中文字幕第一页|