查看: 8296|回复: 33
收起左侧

[砖头] 这回可真要喷360卫士了

   关闭 [复制链接]
vm001
发表于 2013-3-9 23:56:11 | 显示全部楼层 |阅读模式
本帖最后由 vm001 于 2013-3-10 12:39 编辑

还是刚才那个木马
因为咱不是专业,汇编分析对于咱这知道那点来说难道太大...
这里只凭借经验和测试来看问题了

首先样本运行后释放的文件如下



那么我们为测试,把C:\Program Files\BaoFeng包括文件复制出来
运行,360会直接拦截,主义看连接地址

放过去看看他加载的是谁


然后我们同样把名字改为Win7898609.exe


运行360无拦截,难道配置的是静态iP?
因为连接地址变了


这样执行以后,自身会删除这个Win7898609.exe
病释放到此目录下运行



那么在看下不改名字


同样连接的是真正的远控地址360无拦截


那么我这里是否要怀疑360是单纯的域名或者说黑IP拦截呢?

那么测试完了,通过以上现象可疑看到样本个文件的关系


母体spy.exe执行以后加载同目录下的StormPlayer.dll之后
创建C:\Program Files\BaoFeng\StormPlayer.dll
创建C:\Program Files\BaoFeng\StormPlayer.exe
创建C:\Program Files\Win4562640.exe

然后分为3种启动方式---其实不算方式,只是换了下白+黑的路径与文件名
一 原目录下的spy.exe加载同目录下的StormPlayer.dll然后去加载C:\Program Files\BaoFeng\StormPlayer.dll直接执行远控
     
二 spy.exe加载同目录下的StormPlayer.dll以后去启动C:\Program Files\BaoFeng\StormPlayer.exe加载C:\Program Files\BaoFeng\StormPlayer.dll执行远控,但是这种很容易被类似金山那样的主防规则所拦截

三 spy.exe加载同目录下的StormPlayer.dll执行以后进入内存删除自身,去启动C:\Program Files\Win4562640.exe加载C:\Program Files\BaoFeng\StormPlayer.dll执行远控..
同时启动系统进程csrss.exe来执行这样就容易绕过主防,和避免在运行中因杀毒软件的查杀影响到远控过程

那么拦截关键就是不要让C:\Program Files\BaoFeng\StormPlayer.dll加载进去...

以上这些纯属表面看到的,各厂商工作人员应该详细分析下,以确认正确的拦截方式...
来保障用户隐私安全

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
moonsilver + 10 有自己见解

查看全部评分

li13911
发表于 2013-3-10 00:24:01 | 显示全部楼层
本帖最后由 li13911 于 2013-3-10 10:11 编辑

win7下管理员运行
maomao110
发表于 2013-3-10 10:43:44 | 显示全部楼层
好深奥  我还是那句话 装个360套装吧  下一个引擎开启监控 要是真中毒了  那也没办法了
kfsb250
头像被屏蔽
发表于 2013-3-10 10:48:58 | 显示全部楼层
这个样本根本就没打算兼容win7。
lvhaoran123
发表于 2013-3-10 12:08:13 | 显示全部楼层
等着官人来处理
vm001
 楼主| 发表于 2013-3-10 12:41:21 | 显示全部楼层
lvhaoran123 发表于 2013-3-10 12:08
等着官人来处理

没有拦截到估计是静态ip的缘故
liangxy
头像被屏蔽
发表于 2013-3-10 12:46:29 | 显示全部楼层
vm001 发表于 2013-3-10 12:41
没有拦截到估计是静态ip的缘故

这也太没技术含量了啊!!!
sam__天涯
头像被屏蔽
发表于 2013-3-10 12:48:11 | 显示全部楼层
liangxy 发表于 2013-3-10 12:46
这也太没技术含量了啊!!!

庞大的云库就是技术含量。
lvhaoran123
发表于 2013-3-10 12:49:39 | 显示全部楼层
vm001 发表于 2013-3-10 12:41
没有拦截到估计是静态ip的缘故

远控控制端和客户端之间的通信有没有什么特殊的特征?远控有没有什么特殊的特征?
liangxy
头像被屏蔽
发表于 2013-3-10 12:51:10 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-25 08:45 , Processed in 0.115876 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表