查看: 8958|回复: 38
收起左侧

[分享] 木马下载者用上真的数字签名

  [复制链接]
巨盾
发表于 2009-12-25 14:05:45 | 显示全部楼层 |阅读模式
本帖最后由 巨盾 于 2009-12-25 22:41 编辑
作者:Sagittarius (巨盾安全论坛版主)
http://bbs.ggsafe.com/viewthread.php?tid=3410




今日截获一样本:hxxp://1.88888wyt.com/02.exe***,签名信息如图
[后来发现一样本无VM,有能力的可以自己分析一下看看hxxp://1.88888wyt.com/01.exe。]
MD5:D32A7864378C4A8C0375FE346CC5C0B4
SIZE:76.9 KB (78,792 字节)
PEID:Borland Delphi 6.0 - 7.0 [Overlay](加有VMP)

文件行为:执行后,会下载执行
hxxp://down.88888wyt.com/2.exe
MD5:65602BE91B920FC84AD3CBBFA0F8325B
SIZE:578 KB (592,646 字节)
PEID:Nothing found [RAR SFX] *

该文件为一RAR自解压程序,里面捆绑有三个程序.
使用WINRAR打开如图:



经分析其中捆绑的三文件如下:
146.exe 为当前最流行的木马群下载器(会恶意替换qmgr.dll,appmgmt.dll等众多系统分析服务组件)。
18.exe  为QQ钓鱼程序
001.exe 为恶意广告程序,有恶意劫持浏览器快捷方式等行为(刚001.exe(Trojan.ADWare.21511)发现一个恶心的行为:劫持qq目录下的LoginCtrl.dll,QQ起来的时候,就会加载隐藏在QQ目录下的allgrams.exe
除此之外还会劫持新老版QQ,和迅雷
QQ 2009 TaskTray.dll
QQ 2008 logincontrl.dll->logincontrls.dll
迅雷 mp.dll ->mps.dll

通过这些DLL劫持来启动allgrams.exe。让广告程序再次重生)
kaba2
发表于 2009-12-25 14:20:05 | 显示全部楼层
有没样本?发一个看看…
巨盾
 楼主| 发表于 2009-12-25 14:25:07 | 显示全部楼层
直接下载吧,帖子中的***去掉
白羊座
发表于 2009-12-25 14:35:58 | 显示全部楼层
真的……MD验证签名有效……
sharkking
发表于 2009-12-25 14:39:08 | 显示全部楼层
2009-12-25 14:35:48        被拒绝        Opera Internet Browser                hxxp://1.88888wyt.com/02.exe        在数据库中检测到该网址               
被卡巴发现了~ 这病毒是不是很老了?
巨盾
 楼主| 发表于 2009-12-25 14:39:23 | 显示全部楼层
真的……MD验证签名有效……
白羊座 发表于 2009-12-25 14:35

可能是这家签名被盗用了,可惜
这样的结果就是签名会被微软废掉吧?
白羊座
发表于 2009-12-25 14:40:34 | 显示全部楼层
回复 5# sharkking


    时间        拦截内容
14:32:46        已拦截 遨游浏览器 访问 hxxp://1.88888wyt.com/02.exe [恶意网址]
sharkking
发表于 2009-12-25 14:43:26 | 显示全部楼层
回复 7# 白羊座


    遨游和IE8防马和恶意很强,不过opera更无视~[:27:]
fido_lee
发表于 2009-12-25 15:03:43 | 显示全部楼层
的确。

太恐怖了。
jxb21
发表于 2009-12-25 16:05:56 | 显示全部楼层
恐怖
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-16 14:58 , Processed in 0.140500 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表