首页
社区
课程
招聘
[原创]一个典型的游戏盗号木马逆向分析(有样本)
发表于: 2013-4-25 16:00 17134

[原创]一个典型的游戏盗号木马逆向分析(有样本)

2013-4-25 16:00
17134

兵法有云:知已知彼,百战不殆。攻克敌人从了解敌人开始。
小弟新作,一个老病毒,练手用,大鸟勿喷!IDB,样本,文档随后附上。  
------------------------------------------------------------
    病毒大小23KB左右,为游戏盗号木马,采用UPX加壳,开机自启动。运行期间监视游戏帐号和密码等信息的输入,发送到指定的URL,导致游戏帐号和密码的泄露。

一、感染环境
  Windows xp,windows 7能感染(其它环境没有测试)
二、感染特征
1、文件行为:

hKey = HKEY_CLASSES_ROOT
Subkey = "CLsID\{91C7DF6D-AEF5-4136-9252-AF030D7A5931}\InprocServer32"
Valve data =”91C7DF6D.dll”

hKey = HKEY_CLASSES_ROOT
Subkey = "CLsID\{91C7DF6D-AEF5-4136-9252-AF030D7A5931}\InprocServer32"
Valve Name=”ThreadingModel”

Valve date=”Apartment”
hKey = HKEY_LOCAL_MACHINE
Subkey = "Software\microsoft\windows\currentversion\Explorer\shellexecutehooks"
Valve Name=”{91C7DF6D-AEF5-4136-9252-AF030D7A5931}”
hKey = HKEY_LOCAL_MACHINE
Subkey =“Software\microsoft\windows\currentversion\Explorer\shellexecutehooks”
Value name=”{91C7DF6D-AEF5-4136-9252-AF030D7A5931}”

hKey = HKEY_CLASSES_ROOT
Subkey = "CLsID\{91C7DF6D-AEF5-4136-9252-AF030D7A5931}\InprocServer32"
Value date=”91C7DF6D.dll”

hKey = HKEY_CLASSES_ROOT
Subkey = "CLsID\{91C7DF6D-AEF5-4136-9252-AF030D7A5931}\InprocServer32"
Value name=”ThreadingModel”
Value date=”Apartment”
hKey = HKEY_LOCAL_MACHINE
Subkey =“Software\microsoft\windows\currentversion\Explorer\shellexecutehooks”
Value name=”{91C7DF6D-AEF5-4136-9252-AF030D7A5931}”

hKey = HKEY_CLASSES_ROOT
Subkey = "CLsID\{91C7DF6D-AEF5-4136-9252-AF030D7A5931}\InprocServer32"
Value date=”91C7DF6D.dll”

hKey = HKEY_CLASSES_ROOT
Subkey = "CLsID\{91C7DF6D-AEF5-4136-9252-AF030D7A5931}\InprocServer32"
Value name=”ThreadingModel”
Value date=”Apartment”
附件:
附件.zip
    在%systemroot%\system32下创建:91C7DF6D.dll和91C7DF6D.cfg,其中91C7DF6D.dll为木码盗号DLL,91C7DF6D.cfg为加密的URL内容。解密后为:
    http://www.y0uku1.com/cia/bike.asp

    在%Temp%目录下,创建前缀为live的临时文件。

    删除C:\WINDOWS\system32\VErCLSiD.exe文件。
    设置全局钩子,令91C7DF6D.dll注入所有进程。
    结束杀软进程,删除杀软托盘图标和结束游戏进程。
    创建键值:
    hKey = HKEY_LOCAL_MACHINE
    Subkey =”Software\microsoft\windows\currentversion\Explorer\shellexecutehooks”
    Value name=”{91C7DF6D-AEF5-4136-9252-AF030D7A5931}”

    hKey = HKEY_CLASSES_ROOT
    Subkey = "CLsID\{91C7DF6D-AEF5-4136-9252-AF030D7A5931}\InprocServer32"
    Value date=”91C7DF6D.dll”

    hKey = HKEY_CLASSES_ROOT
    Subkey = "CLsID\{91C7DF6D-AEF5-4136-9252-AF030D7A5931}\InprocServer32"
    Value name=”ThreadingModel”
    Value date=”Apartment” 
    访问URL:http://www.y0uku1.com/cia/bike.asp

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 6
支持
分享
最新回复 (29)
雪    币: 255
活跃值: (207)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
mark一下。 以后学习
2013-4-25 16:11
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
不错,学习一下
2013-4-25 16:18
0
雪    币: 107
活跃值: (404)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
不错.很详细.........
2013-4-25 16:18
0
雪    币: 37
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
谢楼主分享,学习了
2013-4-25 16:19
0
雪    币: 115
活跃值: (32)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
很详细哈 ........
2013-4-25 16:27
0
雪    币: 862
活跃值: (329)
能力值: ( LV9,RANK:165 )
在线值:
发帖
回帖
粉丝
7
terminateprocess能杀360?
2013-4-25 18:30
0
雪    币: 415
活跃值: (34)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
8
这个真是老套路,没啥技术含量。
2013-4-25 19:12
0
雪    币: 1489
活跃值: (1058)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
9
不错,有流程图很直观。
2013-4-25 19:16
0
雪    币: 783
活跃值: (586)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
进来学习一下。。。。。
2013-4-25 19:20
0
雪    币: 645
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
强烈顶起 好文章 通俗易懂 小菜受教了
2013-4-25 20:13
0
雪    币: 547
活跃值: (34)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
现在应该不能结束杀软了吧,应该是老东西了
2013-4-25 20:27
0
雪    币: 406
活跃值: (164)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
13
分析得很详细
2013-4-27 01:04
0
雪    币: 508
活跃值: (89)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
14
nice job
2013-4-27 09:23
0
雪    币: 1144
活跃值: (4222)
能力值: ( LV5,RANK:69 )
在线值:
发帖
回帖
粉丝
15
强贴留名
12345
2013-4-27 10:51
0
雪    币: 29
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
16
以后学习 mark一下
2013-4-27 11:03
0
雪    币: 106
活跃值: (574)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
好文 ,图文并貌
2013-5-1 00:53
0
雪    币: 141
活跃值: (318)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
可以看下,可以参考下,做个变种。
2013-5-1 17:24
0
雪    币: 112
活跃值: (56)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
19
赞,学习学习
2013-5-1 18:18
0
雪    币: 104
活跃值: (26)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
20
学习!感谢分享
2013-5-2 10:36
0
雪    币: 7
活跃值: (32)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
好奇的是干掉杀软的那一部分!
2013-5-2 16:06
0
雪    币: 463
活跃值: (116)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
AF9C0104867ED2841389167E775B8332  = game.exe
2013-5-2 16:06
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
很不错,受教了
2013-5-2 18:35
0
雪    币: 111
活跃值: (113)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
24
谢谢。。。。。
2013-5-2 19:23
0
雪    币: 242
活跃值: (1664)
能力值: ( LV9,RANK:410 )
在线值:
发帖
回帖
粉丝
25
流程图很直观。学习中
2013-5-3 09:10
0
游客
登录 | 注册 方可回帖
返回
//