锦州市广厦电脑维修|上门维修电脑|上门做系统|0416-3905144热诚服务,锦州广厦维修电脑,公司IT外包服务
topFlag1 设为首页
topFlag3 收藏本站
 
maojin003 首 页 公司介绍 服务项目 服务报价 维修流程 IT外包服务 服务器维护 技术文章 常见故障
锦州市广厦电脑维修|上门维修电脑|上门做系统|0416-3905144热诚服务技术文章
恶意分析初相逢,警惕邮件木马

作者: 佚名  日期:2018-11-15 13:27:32   来源: 本站整理

 刚开始接触恶意代码分析,正所谓光说不练假把式,所以在网上找了一个恶意样本进行分析练习,于此记录一下分析过程。
 
样本信息
样本名称:721985.eml样本md5:c79873c63a56d514600c0df8d497bad3样本来源:网络来源
 
分析工具
反汇编工具:ida调试工具:od分析环境:win xp 虚拟机Oletools
 
样本分析
721985.eml
该样本文件带有一个doc附件,并用诱惑性的语言引导用户打开附件

将附件另存到磁盘上,然后使用oletools套件中的rtfobj.exe看一下是否是有问题的文档

可见该附件中包含一个ole对象,且有可能是CVE-2017-11882的漏洞利用文档。对于CVE-2017-11882这个漏洞网上有很多描述,详情可移步https://www.anquanke.com/post/id/87311看大佬的详细分析。漏洞利用文档成功利用运行后,shellcode会由公式编辑器(EQNEDT32.EXE)执行,所以这里将od设置为EQNEDT32.EXE的调试器,用于附加调试shellcode。设置方法:在注册表HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTcurrentversionimage file execution options下新建一个EQNEDT32.EXE项,之后在该项下新建字符串值并将名称改为” debugger”,并将数值数据设置为od所在路径,如下图所示:

设置成功后,EQNEDT32.EXE一旦启动,od便能附加上去了。
Shellcode
利用UrlDownloadToFile从http://tsqm.business-ferien.de/bntwr.exe下载可执行文件到%appdata%目录下并命名为fhgytmnbvpwt.exe。

下载成功后利用CreateProcessW启动fhgytmnbvpwt.exe

fhgytmnbvpwt.exe
下载回来的exe文件经Peid查壳后显示无壳,直接拖到分析神器ida中进行查看,反编译,发现多个autoit字符串,猜测是有autoit编译而成的可执行文件

尝试使用autoit反编译工具Exe2Aut进行反编译,顺利得到autoit脚本

脚本经过大量混淆,增大分析难度,字符串通过hwthr()函数解密获得。分析hwthr()函数,发现解密过程是将第一个参数每四位分割之后减去6111,再将得到的差值转换为字符。这里先通过python脚本解密出所有字符串,注释到脚本内,以增加分析效率,解密注释脚本如下:

整理后的autoit脚本
检测进程是否有”SbieCtrl.exe”,” vmtoolsd.exe”来反沙箱/虚拟机


检测“wireshark.exe”进程

检测” avastui.exe”进程

在%Roaming%目录下创建“gKm5yLugSu”文件夹,拷贝自身到该文件夹下,文件名为” gKm5yLugSu.exe”

在开始菜单目录下创建”gKm5yLugSu.eu”快捷方式用于启动”gKm5yLugSu.exe”,并将该文件写入注册表启动项


拷贝当前目录下的”YgkkyzII.LQ “文件到%temp%目录下,命名为” bz.v”



热门文章
  • 机械革命S1 PRO-02 开机不显示 黑...
  • 联想ThinkPad NM-C641上电掉电点不...
  • 三星一体激光打印机SCX-4521F维修...
  • 通过串口命令查看EMMC擦写次数和判...
  • IIS 8 开启 GZIP压缩来减少网络请求...
  • 索尼kd-49x7500e背光一半暗且闪烁 ...
  • 楼宇对讲门禁读卡异常维修,读卡芯...
  • 新款海信电视机始终停留在开机界面...
  • 常见打印机清零步骤
  • 安装驱动时提示不包含数字签名的解...
  • 共享打印机需要密码的解决方法
  • 图解Windows 7系统快速共享打印机的...
  • 锦州广厦电脑上门维修

    报修电话:13840665804  QQ:174984393 (联系人:毛先生)   
    E-Mail:174984393@qq.com
    维修中心地址:锦州广厦电脑城
    ICP备案/许可证号:辽ICP备2023002984号-1
    上门服务区域: 辽宁锦州市区
    主要业务: 修电脑,电脑修理,电脑维护,上门维修电脑,黑屏蓝屏死机故障排除,无线上网设置,IT服务外包,局域网组建,ADSL共享上网,路由器设置,数据恢复,密码破解,光盘刻录制作等服务

    技术支持:微软等