查看: 5412|回复: 34
收起左侧

[技术原创] 暗崟虫:潜藏多年的软件后门分析

[复制链接]
360主动防御
发表于 2018-6-21 11:34:21 | 显示全部楼层 |阅读模式
本帖最后由 360主动防御 于 2018-6-21 11:37 编辑

前言
近期,360核心安全团队接到用户举报多款流氓软件,包括屏幕亮度调节器、超级老板键等软件采取同一手法植入恶意代码并通过各大下载站传播,在用户电脑上偷偷执行远程代码,严重影响用户的信息安全。
以下是该系列软件在下载站上的发布列表,最早可追溯到2013年,涉及各类辅助软件。



运作流程
下面我们以“屏幕亮度调节器”这款软件为例,分析该系列软件的运作流程。



样本分析
运行软件“屏幕亮度调节.exe”,表面上显示正常功能界面。而实际上,作者毫不掩饰,直接在窗口创建时展开行为。




首先加载恶意模块“ScreenFlash.dll”,并调用其导出函数“StartScreenFlashWork”来设置全局消息钩子。这一操作会使得“ScreenFlash.dll”被系统注入到每一个窗口进程中,而该模块则会在初始化加载的时候直接运行Shellcode,从而增加Shellcode的运行机会。除此之外,软件本身也创建了恶意线程来运行相同的Shellcode。



Shellcode分多段运行,ShellcCode1的主要功能是检测加密的ShellCode2是否已经存在,不存在则会联网获取加密的ShellCode2执行。首先通过TEB获取kernel32.dll的模块基址,进而解析kernel32的导出表获取GetProcAddress的地址,然后批量获取自身所需的其他API地址。



接着打开注册表项“SOFTWARE\ScreenBright”,并查询键值HeadData。该注册表项是用来判断是否已经下载了ShellCode2,若是查询失败,则意味着还未下载,样本将进入下载流程;反之,则进入读取文件、解密执行的流程,如下图所示:



联网下载的ShellCode都是采用同一套模式,先访问加密配置后获得资源下载地址和解密key,再下载资源进行解密执行,如本例软件下载ShellCode2是先访问“http://www.baidu-home.com/screen/checkupdate.txt”后解密得到资源下载地址“http://www.2k2u.com/screen/screenjump.dat”和解密key“0x004271e4”,继而下载该资源并通过密钥解密出下一段ShellCode执行。


ShellCode2的功能其实和ShellCode1差不多,主要是负责再次更新下载新的ShellCode3来执行。ShellCode3则由一段LoadPE代码和一个头部信息被摧毁的恶意dll模块组成,其功能主要是加载该模块运行。


准备完所需API后,ShellCode3首先申请一段内存来拷贝恶意dll模块,从下图可见其PE头部信息被大量抹除,只保留导入表、重定位表等必要的定位信息,但是数据目录原导出表位置存放了OEP以及OEP所指向的4字节内容(用于校验)。



LoadPE代码根据导入表重构IAT表、修复重定位,再简单校验OEP处4字节代码之后就开始从OEP执行恶意dll模块代码了。
程序首次运行会写注册表项SOFTWARE\\Classes\\CLSID\\{2B53F0A7-3238-4b4d-8582-E53618739C90}\LockData,此时并不展开行为。
当程序再次运行并且发现LockData中的日期和当前日期不同时,便展开行为。
过程中还有一些进行环境检测,检测虚拟机、常用分析工具



检测环境通过之后首先获取当前浏览器进程名称,并根据不同的浏览器展开相应的改主页操作,支持浏览器包括360安全浏览器、360极速浏览器、qq浏览器、搜狗浏览器等主流浏览器。




感染分布
以下是此类软件在全国各地区的传播占比统计,可以看出软件主要分布在沿海各省份,其中广东为重灾区。





查杀与总结
这一系列软件主要是通过在常用软件工具中安插恶意代码的方式进行伪装,虽然目前只是在用户电脑中通过诱导或强制的方式来修改浏览器首页,但是软件作者可以随时替换服务器上的shellcode来达到控制用户电脑的目的,其风险性不言而喻。

目前360已针对此类样本全面查杀,为用户电脑保驾护航,同时也提醒广大用户安装软件时使用正规的下载渠道,避免上当受骗。



沧桑浪子
发表于 2018-6-21 13:09:56 | 显示全部楼层
360论坛里的 漠视迩旳骄傲 是你吗?
idayong
发表于 2018-6-21 13:18:55 | 显示全部楼层
沧桑浪子 发表于 2018-6-21 13:09
360论坛里的 漠视迩旳骄傲 是你吗?

不是他,漠视迩旳骄傲 是个镁铝~
天使的愤怒
发表于 2018-6-21 15:17:26 | 显示全部楼层
@360主动防御 你好,借楼想请问下现在360安全卫士11.4不支持注册Windows安全中心病毒防护了吗?
360主动防御
 楼主| 发表于 2018-6-21 15:41:17 | 显示全部楼层
天使的愤怒 发表于 2018-6-21 15:17
@360主动防御 你好,借楼想请问下现在360安全卫士11.4不支持注册Windows安全中心病毒防护了吗?

您好我这边验证了一下是可以显示的,请问您的win10系统什么版本的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
天使的愤怒
发表于 2018-6-21 15:43:16 | 显示全部楼层
360主动防御 发表于 2018-6-21 15:41
您好我这边验证了一下是可以显示的,请问您的win10系统什么版本的

我不是Win10的,忘记说了,我是Win7的
pal家族
发表于 2018-6-21 15:57:03 | 显示全部楼层
两家厂商强者发布啊
360主动防御
 楼主| 发表于 2018-6-21 16:36:26 | 显示全部楼层
天使的愤怒 发表于 2018-6-21 15:43
我不是Win10的,忘记说了,我是Win7的

win7应该是不显示的,我再核实确认一下
天使的愤怒
发表于 2018-6-21 17:01:31 | 显示全部楼层
360主动防御 发表于 2018-6-21 16:36
win7应该是不显示的,我再核实确认一下

好的,如果有可能的话,也希望能给个设置选项允许用户自主选择注册病毒防护这块。
www-tekeze
发表于 2018-6-21 17:01:47 | 显示全部楼层
这个和火绒安全播报揭露的差不多。。http://bbs.huorong.cn/thread-47467-1-1.html

昨晚卡饭也有人发贴了。。https://bbs.kafan.cn/thread-2125759-1-1.html

为两家都点个赞,官人们辛苦了。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 11:44 , Processed in 0.141094 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表