查看: 2660|回复: 4
收起左侧

[讨论] 勿轻易解压陌生压缩包,后门病毒或在其中

[复制链接]
火绒工程师
发表于 2023-6-12 14:52:22 | 显示全部楼层 |阅读模式

近期,火绒威胁情报系统监测到后门病毒伪装成“36种财会人员必备技巧(珍藏版) .rar”在微信群聊中快速传播。经火绒工程师分析发现,用户打开解压后的.exe文件后,该病毒则会运行,随后执行终止杀软进程、禁止杀软自启动,以及操控受害者终端并执行文件监控、远程控制、键盘记录等恶意行为,对用户构成很大的安全威胁。

                              
群聊截图
在此,火绒工程师提醒大家时刻注意群聊中发送的陌生文件,如有必要先使用安全软件扫描后再使用。火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。

查杀图
一、  样本分析
病毒执行流程,如下图所示:
病毒的执行流程
由于杀毒软件Zemana的反病毒驱动启动时,会根据注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ZAM_BootCleaner\DeleteServices中的值来删除对应的驱动注册表项,黑客利用这一特性,在病毒启动后向该注册表位置中写入其他杀毒软件的驱动注册项名,来删除其他杀毒软件的驱动注册项,如下图所示:
向注册表写入代码
会被删除的驱动列表,如下图所示:
驱动列表
释放并加载ZAM杀软驱动,相关代码,如下图所示:
释放驱动并加载
之后再利用该驱动的接口来终止其他杀毒软件进程,相关代码,如下所示:
终止其他进程相关代码
通过镜像劫持功能,禁止杀毒软件进程启动,火绒剑监控到的行为,如下图所示:
火绒剑监控到的行为
等禁用杀毒软件之后,会从C&C服务器获取对应的配置文件,根据配置文件下载Loader模块,相关代码,如下所示:
获取配置信息
根据配置信息下载Loader模块CMO03.exe到C:\Users\YourUserName\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup\目录下并执行,火绒剑监控到的行为,如下图所示:
火绒剑监控到的行为
该模块从资源中解密,并执行shellcode1,相关代码,如下图所示:
解密执行shellcode1

在shellcode1中会从C&C服务器接收、执行shellcode2,相关代码,如下图所示:
接收、执行shellcode2
在shellcode2中会内存加载后门模块,相关代码,如下图所示:
内存加载后门模块
该后门模块具备各种恶意功能如:键盘记录、文件窃取、远程控制等恶意功能,以下对一些较为重要的恶意代码进行举例说明,远程控制相关代码,如下图所示:
远程控制
执行C&C服务器下发的程序,相关代码,如下图所示:
执行C&C服务器下发的任意程序
键盘记录,相关代码,如下图所示:
键盘记录
二、附录
C&C:
HASH:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2023-6-12 15:05:05 | 显示全部楼层
速度比卡饭样本区还慢这多天
换做我是不好意思发出来的

评分

参与人数 1人气 +1 收起 理由
swizzer + 1 淡定

查看全部评分

LovelyTim
发表于 2023-6-12 15:24:37 | 显示全部楼层
好家伙,Zemana 被利用做帮凶了?
swizzer
发表于 2023-6-12 20:17:04 | 显示全部楼层
LovelyTim 发表于 2023-6-12 15:24
好家伙,Zemana 被利用做帮凶了?

Zemana驱动利用早就满天飞了。。
kafan988
发表于 2023-7-28 16:02:52 | 显示全部楼层
Zemana驱动利用早就满天飞了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-5 18:32 , Processed in 0.127827 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表