查看: 1222|回复: 10
收起左侧

[原创分析] 一个恶意样本分析

[复制链接]
aaa4dr
发表于 2025-3-17 22:05:07 | 显示全部楼层 |阅读模式
样本来源
感谢分享~
初步研判
SHA256:e9d9c08378112e060ea4c94f06c016108c300d291a48a507b771598db2e03eec
文件使用Smart Install Maker打包,对于文件本身就不多看了,直接看释放的文件
在文件运行后可以看到先是释放了很多文件,但是没有看到外连,应该是被反沙箱拦住了
不过从行为上可以看到一部分检测,猜测与评论中的回滚相关
行为分析进程行为
如图所示,创建overseer进程
文件行为
文件运行后在桌面创建了360安装包(带数字签名)的lnk
再往细看,发现给我装了好多奇奇怪怪的软件。。但是都是安装包还得我自己点?应该都是伪装
注册表行为
没发现维权行为
但是这做戏做全套,没有Uninstall.exe还要加上注册表信息
网络行为
有外连行为,本来以为是下载360安装包的内容,结果位置不在国内
ip比较可疑
详细分析
前面总共是释放了360,有道的压缩包,在overseer - 副本.exe中连接了avast的下载网址,最后放出了白加黑的notepad++目录
这是连接的网址,应该是白的,这个应该就是上面的ip域名了
https://s-overseer.avcdn.net/too ... 64/overseer.exe.def
本想从overseer - 副本.exe开始跟踪,奈何实力有限,我们就直接看二段释放的GUP,也就是notepad++
我们单独做网络分析,可以发现其访问了如下ip
在x社区中可以看到该ip已判黑
我们看到和正常的文件对比,多了两个加密文件,然后libcurl.dll被改写,数字签名掉了
可以看到如下主程序CUP调用了同目录下的黑dll
方便起见,就不一步一步分析了,直接全下断点,看看url什么时候被发送
后续查看检查了进程中的安全软件进程

我们后续在ws2_32 api下断,直接就断到了ip,然后查看堆栈,,发现在内存中,是一个pe文件,我们试试在创建内存时下断

我们重新执行,可以看到获取了读取了加密数据,然后下一个内存就可以获取到pe文件




我们下内存断点可以发现key为如下所示

我们根据以上信息可以得出,加密数据是由LICENSE来的,之前没注意看

然后我们下内存断点就可以取出没有内存对齐的正常dll了,不过还有其他办法



我们也可以使用pebear把内存对齐,就可以正常分析了

这就是载荷了,我们对此文件进程分析,可以了解其基本的信息

创建互斥体




如果是分析环境就不链接c2
c2如下
IOC
27.124.32.36






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
UNknownOoo + 3

查看全部评分

UNknownOoo
发表于 2025-3-17 23:54:03 | 显示全部楼层
发现给我装了好多奇奇怪怪的软件。。但是都是安装包还得我自己点?
释放软件安装包,外联白IP什么的...可能是为了拉低某些行为引擎的打分?(不过国内好像也没什么杀毒软件的引擎是按照行为打分的...)
784696777
发表于 2025-3-18 00:29:11 | 显示全部楼层
UNknownOoo 发表于 2025-3-17 23:54
释放软件安装包,外联白IP什么的...可能是为了拉低某些行为引擎的打分?(不过国内好像也没什么杀毒软件的 ...

打分按百分比来而不是扣分制?
Tobear
头像被屏蔽
发表于 2025-3-18 14:48:38 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
UNknownOoo
发表于 2025-3-18 18:05:49 | 显示全部楼层
784696777 发表于 2025-3-18 00:29
打分按百分比来而不是扣分制?

只是一种猜测啦..
啊松
发表于 2025-3-19 11:58:11 | 显示全部楼层
本帖最后由 啊松 于 2025-3-19 11:59 编辑

卡巴斯基把这个文件分析成干净的了
aaa4dr
 楼主| 发表于 2025-3-19 19:54:02 | 显示全部楼层
不太敢碰瓷卡巴的佬,报告仅作参考
pal家族
发表于 2025-3-24 15:59:37 | 显示全部楼层
哥们 你还存在所有的释放物吗
aaa4dr
 楼主| 发表于 2025-3-24 17:24:57 | 显示全部楼层
pal家族 发表于 2025-3-24 15:59
哥们 你还存在所有的释放物吗

已经恢复快照了。。现在只能看看上面图片上的hash然后下载了
pal家族
发表于 2025-3-24 17:29:23 | 显示全部楼层
aaa4dr 发表于 2025-3-24 17:24
已经恢复快照了。。现在只能看看上面图片上的hash然后下载了

想要那个dll有没有办法鸭
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-9 07:52 , Processed in 0.124339 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表