首页
社区
课程
招聘
[原创]Backdoor.Win32.UAManager.b
发表于: 2011-3-24 17:57 10226

[原创]Backdoor.Win32.UAManager.b

2011-3-24 17:57
10226

此木马是一个DLL,应该还有一个加载程序

1.病毒运行后,会调用CreateMutex建立一个名为UAM_4803互斥量,这样就保证系统中只有病毒的一个实例在运行


2.通过调用SeDebugPrivilege等函数提升权限


3.遍历进程对找到的第一个”svchost”进程,将自己将注入其内存,然后通过CreateRemoteThread启动其导出函数”Entry”。


注入执行部分:

1.通过尝试创建名为"UAM_4803"的互斥量来检查驱动是否加载,如加载则不做其它操作。
如果未加载则,注册服务,实现自启动驱动,并立即启动该服务




2.启动工作线程,连接远程服务器,接受命令,执行, 实现远程监控功能。


3.支持以下命令
cmd命令
结束指定进程
根据网址,下载文件(执行)
打开指定网址
设置主页
浏览目录
获得文件详细信息
同服务器进行上传和下载文件
打开,删除文件
创建,删除目录
清除日志
桌面截图



图片可能看的不清晰
附上IDB,里面部分已经注解
求精华。。求声望。。

本人决定从现在开始每周最少申精2篇。。。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 7
支持
分享
最新回复 (17)
雪    币: 214
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
是好东西,可是看不懂
2011-3-24 18:27
0
雪    币: 278
活跃值: (709)
能力值: ( LV15,RANK:520 )
在线值:
发帖
回帖
粉丝
3
写病毒的现在不聪明咯,全不来些明码
2011-3-24 23:38
0
雪    币: 278
活跃值: (709)
能力值: ( LV15,RANK:520 )
在线值:
发帖
回帖
粉丝
4
还是顶下楼主,鼓励一哈
2011-3-24 23:39
0
雪    币: 437
活跃值: (110)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
5
疯狂向楼主学习
2011-3-25 04:25
0
雪    币: 437
活跃值: (110)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
6
楼主应该给压缩包添加密码,不然怕是下载过程就过砍了。我杀毒软件都禁用了它都不让下载
上传的附件:
2011-3-25 04:31
0
雪    币: 232
活跃值: (105)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
7
哭了。。
为啥是优秀。。不是精华。。
想申精华的话
还需要什么东西啊
2011-3-25 09:43
0
雪    币: 161
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
看不到精华之处
2011-3-25 13:35
0
雪    币: 431
活跃值: (259)
能力值: ( LV9,RANK:230 )
在线值:
发帖
回帖
粉丝
9
没得精华,是因为分析的太简单了,没有细节注解。
2011-3-25 14:10
0
雪    币: 232
活跃值: (105)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
10
哦。。
不过这程序确实很简单啊。。
吧大体的框架一写出来
剩下的就可以自己慢慢看了- -
2011-3-25 14:29
0
雪    币: 220
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
呵呵 支持一下
2011-3-25 18:00
0
雪    币: 563
活跃值: (95)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
IDA确实强大!!
2011-3-25 23:30
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
精华没那么好评,你看看那些得精华的帖,对比一下你就明白。
2011-3-26 03:39
0
雪    币: 89
活跃值: (185)
能力值: ( LV9,RANK:270 )
在线值:
发帖
回帖
粉丝
14
代码逆出来估计有精华,呵呵
2011-3-27 13:38
0
雪    币: 201
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
感谢楼主 先看看
2011-3-28 00:53
0
雪    币: 112
活跃值: (48)
能力值: ( LV9,RANK:320 )
在线值:
发帖
回帖
粉丝
16
精华不精华的无所谓
2011-4-2 13:43
0
雪    币: 278
活跃值: (228)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
或许你写的东西很好 可是要是没有赏识也没有办法哈哈
2011-4-3 15:25
0
雪    币: 54
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
楼之使用的是IDA哪个版本打开的?
2011-4-4 14:24
0
游客
登录 | 注册 方可回帖
返回
//