首页
社区
课程
招聘
[原创]Backdoor.Win32.UAManager.b
2011-3-24 17:57 9575

[原创]Backdoor.Win32.UAManager.b

2011-3-24 17:57
9575
此木马是一个DLL,应该还有一个加载程序

1.病毒运行后,会调用CreateMutex建立一个名为UAM_4803互斥量,这样就保证系统中只有病毒的一个实例在运行


2.通过调用SeDebugPrivilege等函数提升权限


3.遍历进程对找到的第一个”svchost”进程,将自己将注入其内存,然后通过CreateRemoteThread启动其导出函数”Entry”。


注入执行部分:

1.通过尝试创建名为"UAM_4803"的互斥量来检查驱动是否加载,如加载则不做其它操作。
如果未加载则,注册服务,实现自启动驱动,并立即启动该服务




2.启动工作线程,连接远程服务器,接受命令,执行, 实现远程监控功能。


3.支持以下命令
cmd命令
结束指定进程
根据网址,下载文件(执行)
打开指定网址
设置主页
浏览目录
获得文件详细信息
同服务器进行上传和下载文件
打开,删除文件
创建,删除目录
清除日志
桌面截图



图片可能看的不清晰
附上IDB,里面部分已经注解
求精华。。求声望。。

本人决定从现在开始每周最少申精2篇。。。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
点赞6
打赏
分享
最新回复 (17)
雪    币: 214
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
meakhella 2011-3-24 18:27
2
0
是好东西,可是看不懂
雪    币: 272
活跃值: (709)
能力值: ( LV15,RANK:520 )
在线值:
发帖
回帖
粉丝
邓韬 9 2011-3-24 23:38
3
0
写病毒的现在不聪明咯,全不来些明码
雪    币: 272
活跃值: (709)
能力值: ( LV15,RANK:520 )
在线值:
发帖
回帖
粉丝
邓韬 9 2011-3-24 23:39
4
0
还是顶下楼主,鼓励一哈
雪    币: 435
活跃值: (110)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
tornodo 1 2011-3-25 04:25
5
0
疯狂向楼主学习
雪    币: 435
活跃值: (110)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
tornodo 1 2011-3-25 04:31
6
0
楼主应该给压缩包添加密码,不然怕是下载过程就过砍了。我杀毒软件都禁用了它都不让下载
上传的附件:
雪    币: 230
活跃值: (105)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
雪之苏 2 2011-3-25 09:43
7
0
哭了。。
为啥是优秀。。不是精华。。
想申精华的话
还需要什么东西啊
雪    币: 161
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xinyuweb 2011-3-25 13:35
8
0
看不到精华之处
雪    币: 431
活跃值: (259)
能力值: ( LV9,RANK:230 )
在线值:
发帖
回帖
粉丝
yangbostar 4 2011-3-25 14:10
9
0
没得精华,是因为分析的太简单了,没有细节注解。
雪    币: 230
活跃值: (105)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
雪之苏 2 2011-3-25 14:29
10
0
哦。。
不过这程序确实很简单啊。。
吧大体的框架一写出来
剩下的就可以自己慢慢看了- -
雪    币: 220
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
广海混沌 2011-3-25 18:00
11
0
呵呵 支持一下
雪    币: 563
活跃值: (95)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lixupeng 2011-3-25 23:30
12
0
IDA确实强大!!
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
linuxs 2011-3-26 03:39
13
0
精华没那么好评,你看看那些得精华的帖,对比一下你就明白。
雪    币: 89
活跃值: (185)
能力值: ( LV9,RANK:270 )
在线值:
发帖
回帖
粉丝
kuang110 6 2011-3-27 13:38
14
0
代码逆出来估计有精华,呵呵
雪    币: 201
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
善良屠夫 2011-3-28 00:53
15
0
感谢楼主 先看看
雪    币: 112
活跃值: (48)
能力值: ( LV9,RANK:320 )
在线值:
发帖
回帖
粉丝
charme 7 2011-4-2 13:43
16
0
精华不精华的无所谓
雪    币: 278
活跃值: (218)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
莫归 2011-4-3 15:25
17
0
或许你写的东西很好 可是要是没有赏识也没有办法哈哈
雪    币: 54
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ilovehuhu 2011-4-4 14:24
18
0
楼之使用的是IDA哪个版本打开的?
游客
登录 | 注册 方可回帖
返回