查看: 1450|回复: 2
收起左侧

[分析报告] 一个远控的研判

[复制链接]
aaa4dr
发表于 2025-4-7 21:00:08 | 显示全部楼层 |阅读模式
初步研判
样本来源,感谢分享~
SHA256:67a16b6caf08c0796e5ccce7abec3066afe24f0d00ea0b61903d950635e1f8b4
文件在微步云沙箱中已判黑
行为分析进程行为
执行msi的同时还执行了创建还原点操作,让系统还原时依旧处于被植入状态
文件行为
如下图所示,文件释放了很多文件,大部分为正常的有道词典的子文件,还有复制自身的msi
网络行为
未检出
注册表行为
未发现明显维权行为
详细分析
文件属于MSI
我们依然使用Ocra来分析,可以看到File字段文件一大堆,我们暂且跳过
行为中也没有什么特别可疑的内容
使用MSVBDPCADLL执行导出函数,不过没有恶意行为,仅用于检测安装环境
所以判断主程序并无恶意行为,需要点击白加黑文件才能执行恶意行为
然后我们来看看白加黑,运行文件目录下带了一个dll,而且没有数字签名,很容易就能想到可能存在dll劫持
该dll和标准文件的主要区别在dllmain中,原dll无内容,而黑dll有
内部又调用了res.data
文件属于Donut编译的shellcode,我们尝试执行就可以拿到c2
c2
ya.kongff.com
156.251.17.117:6543
远控在微步云沙箱中已判黑





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +30 人气 +6 收起 理由
QVM360 + 30 + 3 版区有你更精彩: )
scottxzt + 3 版区有你更精彩: )

查看全部评分

xu126yx
发表于 2025-4-7 21:17:28 | 显示全部楼层
感谢分享,怪不得安装的时候HMPA不报,装完后双击主程序就报了
scottxzt
发表于 2025-4-7 23:02:40 | 显示全部楼层
白加黑也真是防不胜防,基本就依靠扫描
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-9 06:09 , Processed in 0.125852 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表