作者丨黑蛋

一、病毒简介

SHA256:
de2a83f256ef821a5e9a806254bf77e4508eb5137c70ee55ec94695029f80e45
MD5:
6e4b0a001c493f0fcf8c5e9020958f38
SHA1:
bea213f1c932455aee8ff6fde346b1d1960d57ff
云沙箱检测:

二、环境准备

系统

Win7x86Sp1

三、行为监控

打开火绒剑,打开样本:

可以看到这里释放了部分隐藏文件,以及进行了网络链接,但是网站关闭了,没有成功:
其次就是入侵了explorer.exe。最后进行自我删除。

四、调试分析

由于其中有很多需要解密部分,所以这次动静结合分析。首先在IDA中,打开start函数:

这里有IsProcessorFeaturePresent反调试,直接用OD插件过掉:
一直走下去,函数sub_402A10是关键函数

前面是设置窗口属性,对部分杀软进行遍历强杀:

跟进sub_402190:

继续向下走:

继续拼接路径:

接下来是解密网址:

然后进行文件下载,设置文件属性,随后又是一堆路径的拷贝:

随后又是网址解密,下载文件,设置属性:

继续走,走过一大堆函数后,来到标记函数:

进去:

这里是创建了一个文件,并进行一个注入操作

注意这里这个函数:

这里设置了dll创建时间=C:\Windows\notepad.exe创建时间。
在最后,启动了cmd,ping了127.0.0.1并进行删除操作:

随后看看释放的dll,进入主函数:

第一个函数是获取系统时间,着重看第二个函数:
进入标记函数,他创建了一个线程,跟进回调函数:

解密了一个网站,进行了访问:

函数1188简单的追了一下,猜测是根据服务器返回信息进行不同操作

这几个函数没有看出是干啥的。总体思路就这样。

病毒分析丨一款注入病毒相关推荐

  1. 病毒分析之撒旦(Satan)勒索病毒分析解密(AES256 ECB算法)

    病毒分析之撒旦(Satan)勒索病毒分析解密(AES256 ECB算法) 0x0病毒概况 撒旦勒索病毒主要是针对企业服务器用户进行感染加密其服务器上的文件并勒索用户的一种病毒. 撒旦病毒通过大量漏洞利 ...

  2. 基于内存取证进行stuxnet 病毒分析(上)

    基于内存取证进行stuxnet 病毒分析(上) stuxnet病毒翻译过来又叫震网病毒,是美国针对伊朗核电站进行的有组织开发的恶意病毒.主要是利用Windows操作系统未被发现的四个漏洞,可以通过U盘 ...

  3. 菜鸟的病毒分析5 pe感染文件感染病毒

    pe文件感染病毒 感觉好长时间没写了,这个pe结构着实让我很头痛,花了很长时间了解它.现在终于了解一点点了,下手分析一下win32简单的病毒.具体的有关于pe结构seh结构的问题去看雪上看看有很多的. ...

  4. Sality病毒分析

    Sality病毒分析 基本信息 MD5:E100C2C3F93CABF695256362E7DE4443 样本来源:https://www.52pojie.cn/thread-537381-1-1.h ...

  5. 013 Android锁机病毒分析

    文章目录 免流服务器-锁机病毒分析 秒抢红包-锁机病毒分析 免流服务器-锁机病毒分析 首先来分析这个免流服务器的锁机病毒,文件信息如下 文件: 免流服务器.apk 大小: 799835 bytes 修 ...

  6. 一款勒索病毒的详细分析

    原文出自看雪论坛:[原创]一款勒索病毒的详细分析-『软件逆向』-看雪安全论坛 0×01 程序信息 大小:2,132,992 字节 MD5:671ec2f2b246113f65a0afd1c53c5c3 ...

  7. android.troj.opfake.a病毒,FakeMsdMiner挖矿病毒分析报告

    原标题:FakeMsdMiner挖矿病毒分析报告 近日,亚信安全截获新型挖矿病毒FakeMsdMiner,该病毒利用永恒之蓝,永恒浪漫等NSA漏洞进行攻击传播.该病毒具有远控功能,可以获取系统敏感信息 ...

  8. 新型BlackEnergy(word宏)病毒分析

    新型BlackEnergy(word宏)病毒分析 前言 BlackEnergy木马介绍 BlackEnergy木马分析 BlackEnergy木马攻击还原 攻击场景搭建 木马行为分析 总结 目录 0X ...

  9. 更新 箫心病毒分析专家2006 build 5.23(C#2.0)

    箫心病毒分析专家2006 build 5.23版介绍: 箫心病毒分析专家顾名思义,是一款帮助你查找本机电脑病毒,恶意脚本,***程序 ,各类***程序的一款完全免费的绿色经典软件.      1, 运 ...

最新文章

  1. numpy 中 tile 的用法
  2. 新特效火爆抖音!各路神仙齐唱《蚂蚁呀嘿》,网友:短短几秒需一生来治愈...
  3. python中怎么打开文件_python如何打开文件
  4. 【Python】创建长度为n的全0列表和全1列表
  5. 用户权限 英文_伴鱼绘本终身VIP卡+自然拼读精品课,完课返461元!英文原版绘本...
  6. asio定时器深度探析
  7. .net项目引用ActiveX控件注意点
  8. expec不管异常 try_java – 如何使用ExpectedException规则在一个测试中测试多个异常?...
  9. [转载] 民兵葛二蛋——第10集
  10. 数论-某寒假训练赛 Round1 (Feb, 2018)
  11. 如何把桌面计算机和回收站隐藏,电脑回收站怎么隐藏图标,隐藏我的电脑和回收站...
  12. DM368开发 -- 视频监控系统相关技术研究(转毕设)
  13. php判断信用卡,PHP函数验证信用卡卡号是否正确
  14. jsp中打开新的html网页,jsp中用window.open()打开新页面的相关设置
  15. AOJ 15951 零件加工问题二
  16. Minio(一) | 搭建Minio服务器(单节点)
  17. Admin - 验证列表 ValidateList<E>
  18. 将SQL server2019数据库部署在虚拟机上
  19. 换一个地方也许国产WPS OFFICE 会重夺办公软件霸主!
  20. N76E003 PWM之极性控制

热门文章

  1. Xcode无证书真机调试方法
  2. iOS 无证书真机调试流程
  3. CVE-2020-4044 poc
  4. skype默认占用80和443port
  5. 停止使用 Python 循环,这三种方法效果更棒
  6. MLD协议测试——网络测试仪实操
  7. 【树莓派不吃灰】基础篇⑨ 搭建emqx MQTT Broker
  8. 独立站常用建站工具大盘点——附收款方式及优惠
  9. 【VLAN高级技术】--- QinQ运行原理及实例配置讲解
  10. 宁要一个完成,不要千万个开始(转载自豆瓣)