查看: 1338|回复: 32
收起左侧

[分析报告] 某个签名结构损坏的驱动的部分分析

[复制链接]
ANY.LNK
发表于 前天 02:40 | 显示全部楼层 |阅读模式
样本:

此样本的签名无法被文件资源管理器、System Informer、YDArk等工具识别,显示为空白

(已经加载运行,未被SI识别到签名)



VT和D.I.E.报告数据尾部错误(0x80093102)



样本的数字签名较正常签名结构尾部丢失较大一部





但此样本仍被DSE和CI认为合法并允许加载(可在开启安全启动和内核隔离的Windows中运行)。





可以在内核字符串中查找到签名的部分



此样本未表现出明显的行为,可能需要R3的配合。

(最近在忙,有进一步的分析欢迎补充)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3经验 +30 人气 +5 收起 理由
莒县小哥 + 3 感谢提供分享
QVM360 + 30 版区有你更精彩: )
tdsskiller + 2 版区有你更精彩: )

查看全部评分

uu2058
发表于 前天 08:47 | 显示全部楼层
本帖最后由 uu2058 于 2025-5-7 08:53 编辑

哈哈,样本就是我提交给杀毒厂商的!这个非常诡异的签名,签名被隐藏了,但是Windows系统可以正常加载,堪比核弹一样,以后大量的恶意驱动利用的话就不得了。应该尽快逆向出来原理,早一点防范风险!   听说这个签名隐藏技术内部在偷偷的卖呢,将来会大量应用在 木马病毒,外{过}{滤}挂上面,尤其是腾讯系列的安全厂商。目前是萌芽期,希望找一点逆向分析出来封杀,防患未然!
wowocock
发表于 前天 09:45 | 显示全部楼层
有签名的,可能没显示出来,Zhengzhou Zhengzhong Software Technology Co., Ltd1,用的是过期签名2012年的5月16到2013年的5月16,为了兼容问题微软会放开2014年前签名的驱动,所以能加载。在R0中是能看到签名信息的。目前这个驱动是空的没什么功能,可能是木马作者测试用的,如果都被过,不排除以后会被大规模使用。

评分

参与人数 2人气 +6 收起 理由
莒县小哥 + 3 加分鼓励
tdsskiller + 3 版区有你更精彩: )

查看全部评分

uu2058
发表于 前天 12:17 | 显示全部楼层
现在的问题是,为什么windows系统不显示这个签名,如果不显示签名就是无效签名,既然无效签名,为什么这个过期签名可以加载驱动?谁能回答我??
uu2058
头像被屏蔽
发表于 前天 12:19 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
你开心就好
发表于 前天 12:58 | 显示全部楼层
uu2058 发表于 2025-5-7 12:19
火绒给我的回答就是 “ sys 驱动文件的嵌入式签名,不会显示在文件属性窗口中,但它仍然是有效签名,系统可 ...

你确定你有20年的反病毒经验?那20年的经验 应该够分析驱动了吧 为什么还要求助呢?
好家伙上面的大肉鸡都不敢说自己有20年的反病毒经验 那么 你应该是大肉鸡的前辈了吧 报个腕吧 方便交流学习一下【技术重在交流嘛】
另外 如果你说的“发现0day漏洞原理 自己用” 他自己能用到哪里去呢 安全软件业内恐怕是禁止使用0day驱动/文件作为开发的吧
另外一个 说个具体的 既然你说20年防病毒经验 可是 你的卡饭论坛账号看等级是新注册的呢
【对事不对人哈 如有冒犯 请谅解】
驭龙
发表于 前天 14:29 | 显示全部楼层
wowocock 发表于 2025-5-7 09:45
有签名的,可能没显示出来,Zhengzhou Zhengzhong Software Technology Co., Ltd1,用的是过期签名2012年的5 ...

大神,我看这个驱动现在好像是在测试的空文件吧,里面好像没啥太多的行为,应该是在测绕过系统安全机制以后加东西,这种如果以后被大规模使用的话,有什么方法反制吗?
uu2058
发表于 前天 14:53 | 显示全部楼层
要反制就要弄清楚实现的原理,否则如何反制。而且目前最新的变种,可以任意把这种隐藏签名插入正常的,驱动软件里面实现漏洞利用,绕过windows安全机制,为下一步恶意软件铺平道路!
wowocock
发表于 前天 15:17 | 显示全部楼层
驭龙 发表于 2025-5-7 14:29
大神,我看这个驱动现在好像是在测试的空文件吧,里面好像没啥太多的行为,应该是在测绕过系统安全机制以 ...

都是老东西了,早期的2014年以前的驱动加载本就因为微软对兼容性的妥协,导致可以随意加载。他这个只是在R3没显示出来而已,R0的验证签名流程里,都能看到文件的签名。
驭龙
发表于 前天 15:21 | 显示全部楼层
wowocock 发表于 2025-5-7 15:17
都是老东西了,早期的2014年以前的驱动加载本就因为微软对兼容性的妥协,导致可以随意加载。他这个只是在 ...

那应该问题不是很严重

感谢大神解答。

大神还来卡饭,真的是我们饭友的大好消息
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-9 02:08 , Processed in 0.119760 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表