查看: 3453|回复: 11
收起左侧

[分析报告] 警惕新传奇私-Fu游戏Rootkit

[复制链接]
wwwab
发表于 2022-3-10 22:52:27 | 显示全部楼层 |阅读模式
今日,本人在一受害者机器捕获到一Rootkit病毒
驱动病毒数字签名如下图所示:


火绒日志:
  1. 病毒名称:Trojan/Generic!59988760580B1A3C
  2. 病毒ID:59988760580B1A3C
  3. 病毒路径:C:\Windows\System32\drivers\501c54b0.sys
  4. 操作类型:修改
  5. 操作结果:已处理

  6. 进程ID:4
  7. 操作进程:System
  8. 父进程:Idle
复制代码

目前已知的主要症状为火绒能够反复扫描到病毒驱动,专杀无法检出病毒驱动

经过对其火绒日志的查阅,我们可以发现,火绒不仅是“文件实时监控”模块监测到了病毒驱动的释放,而且“WEB扫描”模块监测到了病毒驱动的下载行为。那就跟好办了,也就是说火绒捕获到了下载命令行和下载URL。相关信息,如下图所示:


我们发现,病毒驱动的下载URL为“hxxp://103.107.191.185:2247/driverfile/2H72WFlov1Q.sys”

经过查阅“奇安信威胁情报中心”威胁情报,我们查阅到了以下URL:


(1)于是我们访问hxxp://103.107.191.185:2247/api/drive_config/drivedownloadfilelist,如下图所示:

  1. {"data":{"filelist":[[{"number":"1","name":"SysName.sys","switch":"1","server":"ChaPox2","tag":"1","acc":"","altitude":"370024","serverDownloadFileName":"1k0ucWGxIQn.sys","serverDownloadFileMd5":"6E730CF4EBCD166D26414378CAB3A6D8"},{"number":"2","name":"SysNameUp.sys","switch":"1","server":"UpPox","tag":"2","acc":"","altitude":"370025","serverDownloadFileName":"2H72WFlov1Q.sys","serverDownloadFileMd5":"1152ECE24C2A1CDF14FD17B7314A2539"}]]},"message":"","success":"1"}
复制代码

(2)我们发现“drive_config/drivedownloadfilelist”里面只有两个驱动
但是仔细观察威胁情报信息,细心的你有没有发现
  1. http://103.107.191.185/api/safe/checkdownloadfile?filelist=[{"name":"fivesys_1.sys","md5":"e9a786a47d0b8df1fdfe691e609cb78e"}]
复制代码

  1. http://103.107.191.185/api/popup/fivedrivecheckdownloadfile?filelist=[{"name":"sysname.sys","md5":"f8ccabcbe08bbd2c8420f4d1cffcefd8"}]
复制代码


本人并未找到f8ccabcbe08bbd2c8420f4d1cffcefd8的相关样本
但是通过对e9a786a47d0b8df1fdfe691e609cb78e的查询,我们发现这是一个2021年(3个月之前)的WHQL Rootkit,如下图所示:


至此,本篇分析溯源暂时好一段落

Ioc:
103.107.191.185
1152ECE24C2A1CDF14FD17B7314A2539
6E730CF4EBCD166D26414378CAB3A6D8
f8ccabcbe08bbd2c8420f4d1cffcefd8
e9a786a47d0b8df1fdfe691e609cb78e

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
 楼主| 发表于 2022-3-11 21:17:40 | 显示全部楼层
Hello,

New malicious software was found in the attached files. Its detection will be included in the next update.
0b40dd06a877698851e6dc4bffb55738da6ae334cf0bb36c7a2d96ac8e87aafc - Rootkit.Win64.Agent.biy
1f343d83355bc8c42bbeecdfb8f8ed38cd3b3cc0826beafa84ed660c6813864d - HEUR:Trojan.Win64.MalDrv.gen
29ad536ee41c769b63393d6b1e053da1f264c4bf2818b0af8a1fe9e224820d0b - Rootkit.Win64.Agent.biv
99a8d4a5b9913744f604148ec6c79d48a359913d6b48ec8a69271aef3240b2d5 - Rootkit.Win64.Agent.bix
Thank you for your help.
LSPD
发表于 2022-3-12 22:19:07 | 显示全部楼层

请善用论坛编辑功能
ANY.LNK
发表于 2022-3-12 22:24:49 | 显示全部楼层
FiveSys Rootkit啊,自从2020年末被发现,去年九月份分析报告公开以来还在更新啊
wwwab
 楼主| 发表于 2022-3-13 09:32:16 | 显示全部楼层
ANY.LNK 发表于 2022-3-12 22:24
FiveSys Rootkit啊,自从2020年末被发现,去年九月份分析报告公开以来还在更新啊

经过我的N次努力,微软终于把所有驱动都入库了

Analyst comments:
We have reviewed the files and added malware detections for them to the next definition update. The latest definition information is available here: https://docs.microsoft.com/micro ... -defender-antivirus  Thank you for contacting Microsoft.
ANY.LNK
发表于 2022-3-13 13:12:57 | 显示全部楼层
wwwab 发表于 2022-3-13 09:32
经过我的N次努力,微软终于把所有驱动都入库了

其实我昨天也用企业账户上报过,不过这样的回复未必会立即添加使客户端识别的检测
qzuser_pure
发表于 2022-3-22 10:08:32 | 显示全部楼层
这个应该是游戏的保护程序,不过他会关闭uac
wwwab
 楼主| 发表于 2022-3-22 13:49:13 | 显示全部楼层
qzuser_pure 发表于 2022-3-22 10:08
这个应该是游戏的保护程序,不过他会关闭uac

想啥呢,这劫持网站流量木马啊
发广告的某人
发表于 2022-3-22 15:05:52 | 显示全部楼层
查不到MD5码
qzuser_pure
发表于 2022-3-22 15:12:42 | 显示全部楼层

e2c146a2522e4f40e5036c3fe12c3560
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 06:33 , Processed in 0.140498 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表