锦州市广厦电脑维修|上门维修电脑|上门做系统|0416-3905144热诚服务,锦州广厦维修电脑,公司IT外包服务
topFlag1 设为首页
topFlag3 收藏本站
 
maojin003 首 页 公司介绍 服务项目 服务报价 维修流程 IT外包服务 服务器维护 技术文章 常见故障
锦州市广厦电脑维修|上门维修电脑|上门做系统|0416-3905144热诚服务技术文章
一个窃密木马的简单分析

作者: 佚名  日期:2018-05-31 17:53:51   来源: 本站整理

一、   样本信息
1.     样本类型:窃密
2.     样本大小:540kb

二、   简介
该样本是针对windows系统盗取ftp,浏览器,邮箱账号密码的窃密木马
三、   详细分析/功能介绍原始文件:
该样本采用vb编写,但vb其实是一个loder用于解密加载真正的恶意模块。分析如下:
运行后首先创建一个挂起状态的傀儡进程
 
                              
使用ZwWriteVirtualMemory将恶意代码写入到刚创建的傀儡进程中,之后交由傀儡程序执行恶意代码
 

写入的恶意代码为一个Pe文件
 

该模块经过分析确定为f窃密木马,会尝试窃取浏览器/FTP/邮箱账户密码,下载执行exe文件,具体分析如下:

Api获取:
样本的api函数通过调用sub_4031e5函数获取,交叉引用可见有两百余处引用,动态一个个调试效率太慢,所以使用IDA+od脚本将api函数注释出来。
 

可以通过ida脚本将每次解密的参数找出,之后使用od脚本push 这些参数,call 4031e5获取api。再通过ida脚本将api注释到ida中。
Ida python查询参数脚本如下:
 

Od部分脚本:
 

Ida注释脚本:
 

脚本运行成功后,可见所有的api全部注释与ida中,增快了静态分析的效率
 

功能行为
运行后,首先通过获取guid创建互斥,保证只有一个实例运行。
 


之后开始从FTP,浏览器,邮箱窃取账号信息:
Chromium:
Chromium家族的浏览器将登录信息存储在名为“LoginData”或“Web Data”的文件中,样本通过硬编码路径,通过字符串”password_value”“username_value”“original_url”获取这些文件中的账户信息:
 
 



Chromium家族的浏览器包括ComodoDragonMapleStudioChromeNichromeRockMeltSparkChromiumTitanTorcheYandexEpiCocCocVivaldiComodo ChromodoSuperbird CoowonMustang360 CatalinaGroup CitrioChrome SxSOrbitumIridiumOpera


firefox:
firefox家族将账户信息保存在signons.sqlite,logins.json,prefs.js中,样本通过读取这些文件获得账户信息:

Firefox家族浏览器包括FirefoxIceDragonSafariK-MelonSeaMonkeyFlokThunderbirdBlackHawkPostboxCyberfox,Pale ,Moon,waterfox,Lunascape.
 


ftp:
通过读取ftp软件的ini\ xml\dat文件获取用户账户信息:




ftp包括TPBox/NppFTP/EasyFTP/Sftp/xftp/StaffFTP/BlazeFtp/DeluxeFTP等
 
 




邮箱:
通过读取邮箱的特定文件获取用户用户信息:


邮箱包括outlook/FossaMail/Postbox/Foxmail等
 
 



其他软件:
获取包括Automize\fullsync\ExpanDrive\PuTTY等工具用户信息:



上传获取的账户信息
 
将获取的计算机用户名,用户信息,屏幕大小以及获取到的各种软件账户信息发送到operco****/******/fre.php
 


拷贝自身到%appdata%下,并设置文件属性为隐藏,删除自身
 

尝试从服务器获取下载链接。下载其他可执行文件执行
 
 

   



热门文章
  • 机械革命S1 PRO-02 开机不显示 黑...
  • 联想ThinkPad NM-C641上电掉电点不...
  • 三星一体激光打印机SCX-4521F维修...
  • 通过串口命令查看EMMC擦写次数和判...
  • IIS 8 开启 GZIP压缩来减少网络请求...
  • 索尼kd-49x7500e背光一半暗且闪烁 ...
  • 楼宇对讲门禁读卡异常维修,读卡芯...
  • 新款海信电视机始终停留在开机界面...
  • 常见打印机清零步骤
  • 安装驱动时提示不包含数字签名的解...
  • 共享打印机需要密码的解决方法
  • 图解Windows 7系统快速共享打印机的...
  • 锦州广厦电脑上门维修

    报修电话:13840665804  QQ:174984393 (联系人:毛先生)   
    E-Mail:174984393@qq.com
    维修中心地址:锦州广厦电脑城
    ICP备案/许可证号:辽ICP备2023002984号-1
    上门服务区域: 辽宁锦州市区
    主要业务: 修电脑,电脑修理,电脑维护,上门维修电脑,黑屏蓝屏死机故障排除,无线上网设置,IT服务外包,局域网组建,ADSL共享上网,路由器设置,数据恢复,密码破解,光盘刻录制作等服务

    技术支持:微软等