查看: 506|回复: 2
收起左侧

[原创分析] 一个站内样本的分析+寻求帮助

[复制链接]
aaa4dr
发表于 5 天前 | 显示全部楼层 |阅读模式

样本来源
https://bbs.kafan.cn/thread-2279564-1-1.html
vt2,感谢分享~
文件本身是个7z我就先解压出来了,所以hash不太一样
SHA256:9eb8a287abfea3a421a53aa0b10b8eebabb8989deb7b04c1020add2e14effde0
文件分析
64位pe,看不出有什么特征


我们使用微步云沙箱可以检出大量恶意信息,以及流程框架,方便我们后续分析和研判





行为分析进程行为
创建了一个tmp.exe的子文件进程然后什么都没有,感觉和微步的行为分析差距有点大(其实是因为后续存在反沙箱反虚拟机,微步可能绕过了这块)
文件行为
只有一个文件释放,签名有效,判定为白文件,应该是做伪装用的


注册表行为
无写入


网络行为
未检出


详细分析
go语言写的文件,我们先进入main_init中看看,初始化了很多系统的函数


然后我们进入main_main中看看主程序如何

提示符非常露骨啊,首先是获取了自身路径,然后解密、释放、执行白文件tmp.exe(todesk安装包),下面说的载荷就是这个白文件了

然后第二个载荷是我们需要特别关注的,再次之前,我们需要关注下以下这个函数,里面存在反沙箱、安全绕过、权限维持等操作,我们进入看看

这不是我改的名字,这个文件没有去掉符号。。

第一个AntiSandbox有非常多如下所示的反沙箱以及反虚拟机

内部反调试,遍历进程,识别退出

第二个bypassAmsi不必多说,常规

第三个权限维持,注册表实现,键值为Win-Update

第四个互斥运行

然后就是恶意文件的载入了



其载入的流程为解密数据生成pe文件,然后手动载入内存,跳转entrypoint并执行

这里就不放过程了哈,位置就在上面(主要是调试完了,没留下过程截图)
恶意载荷也是go语言编写的文件,main_init中还是和前面一个一样加载系统函数,我们主要看看main_main,一进函数就可以看到,潜伏,不知道为什么这个sleep这么长先不管了,之后显示窃取了todesk的账密,然后窃取了很多很多浏览器这类相关的隐私文件,关于网址,微步可以检出并识别画像


之后就是访问恶意网址下载shellcode,因为样本很新,所以可以直接下载下来

关于这个文件的后续就是文件载入并执行了,就不往下继续写了。

我们来看释放的文件
用hashdb恢复了一些符号,这在之前的样本中出现过,很经典


划下去一点,c2就出来了

微步同样检出

连接获取数据然后又下载了一个pe,解密并执行(到底什么时候能够停止这种套娃行为)

我们再来看看下载的文件(数不清第几个了),一个exe,附加里面有个shellcode,我们还是先来看看文件吧

行为分析一下,没有啥可执行文件落地了微步没有显示额外的东西了



分析了好久,实在是实力不够,提取以下c2

IOC
107.148.51.124





前面的部分小弟已经分析完了,但是最后一个载荷实在是能力不足,不知道外连地址的代码在哪里,调试着调试着就跑飞了。。
样本为go语言编写,希望大佬能够帮助下小弟,感激不尽!!
样本地址
https://wwqn.lanzoul.com/iqham2p7u5fa
密码:750v
压缩包密码:infected

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
DisaPDB + 3

查看全部评分

DisaPDB
发表于 5 天前 | 显示全部楼层
本帖最后由 DisaPDB 于 2025-3-1 20:39 编辑

外联地址是存在数组里动态解密的,这个是Sliver C2的东西
107.148.51.124:8084
这东西就不走常规调用api……乱断了几下还真断出来了


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aaa4dr
 楼主| 发表于 5 天前 | 显示全部楼层
DisaPDB 发表于 2025-3-1 20:29
外联地址是存在数组里动态解密的,这个是Sliver C2的东西
107.148.51.124:8084
这东西就不走常规调用api ...

师傅这是什么位置呢,为什么我的ida没有恢复出reflectcall的符号呢(8.3/9),您是用了恢复符号的插件了吗
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-3-6 17:24 , Processed in 0.122582 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表