12
返回列表 发新帖
楼主: ANY.LNK
收起左侧

[原创分析] 银狐(WinOS 4.0)MSI执行流程

  [复制链接]
ANY.LNK
 楼主| 发表于 2024-10-13 22:37:02 | 显示全部楼层
Luna_ovo 发表于 2024-10-13 22:30
没事了,我看成分析工具了...
这个执行的cmd命令和带负荷的7zip命令是怎么查看的?

MDB的控制台
DisaPDB
发表于 2024-10-15 16:05:02 | 显示全部楼层
计算机\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\
修改index为0后达到隐藏的效果 修改后计划任务依旧生效
知道名字的话还是可以通过schtasks来查询的
而当删除SD后只能通过注册表来排查 如果计划任务的名称取的好是比较难排查的
可以通过powershell找没有SD项的注册表地址
  1. $registryPath = "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree"

  2. # 定义函数来递归获取子项并打印没有 "SD" 项的子项的注册表地址
  3. function Get-SubKeysWithoutSD($path) {
  4.     $subKeys = Get-ChildItem -Path $path -ErrorAction SilentlyContinue

  5.     foreach ($subKey in $subKeys) {
  6.         $subKeyPath = Join-Path -Path $path -ChildPath $subKey.PSChildName
  7.         $sdValue = Get-ItemProperty -Path $subKeyPath -Name "SD" -ErrorAction SilentlyContinue

  8.         if ($null -eq $sdValue) {
  9.             Write-Output $subKeyPath
  10.         }

  11.         Get-SubKeysWithoutSD -Path $subKeyPath
  12.     }
  13. }

  14. # 调用函数开始递归获取子项
  15. Get-SubKeysWithoutSD -Path $registryPath
复制代码


评分

参与人数 3经验 +15 人气 +5 收起 理由
Raven95676 + 3 感谢解答: )
ANY.LNK + 1 嗯,是这样
QVM360 + 15 + 1 版区有你更精彩: )

查看全部评分

ANY.LNK
 楼主| 发表于 2024-10-27 02:40:22 | 显示全部楼层
本帖最后由 ANY.LNK 于 2024-10-27 02:46 编辑

更新:hotdog.exe,curl.dll功能明晰

hotdog.exe用于Patch AMSI ETW等安全措施

curl.dll为Rootkit,用于保护与持久化(实际测试保护能力不强)



额外发现,在https://bbs.kafan.cn/thread-2275314-1-1.html中的样本中,最终payload也使用了计划任务进行持久化

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
chx818
发表于 2024-11-13 23:03:47 | 显示全部楼层
这是mde吗
ANY.LNK
 楼主| 发表于 2024-11-13 23:07:39 | 显示全部楼层

MDB,算是MDE的轻量化版本
zhaoliande
发表于 2024-11-26 16:57:45 | 显示全部楼层
巧了,我今天就中了这个病毒
tangxjun
发表于 2024-12-24 16:01:34 | 显示全部楼层
大佬
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-8 13:11 , Processed in 0.091663 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表