首页
社区
课程
招聘
[原创]浅析:网友说的过火绒的远控到底是何方神圣?_CatGames
发表于: 2019-5-25 00:43 10729

[原创]浅析:网友说的过火绒的远控到底是何方神圣?_CatGames

2019-5-25 00:43
10729

【文件名称】:DNF5天号解封教程.exe

【HA256】   :3504ec84a6efb00010064e3abb1d0ae5e38883ce0abbd7c1ad7245eeb3a05bcd

【运行环境】:win7

【远控服务器】:腾讯云——132.232.36.190

【使用工具】:OD WINHEX PEID EXEINFO Malware Defender

-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------

今日有网友在群里诶特我说有个远控可以过火绒 火绒查不出来 索性就下载来看看


-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------


我寻思第一眼看上去没啥子区别呀

DNF5天号解封教程.exe 样本行为

键盘记录


写入文件 C:\Users\ADMINI~1\AppData\Local\Temp\\csrss.exe


通过对这个主程序的分析 主要敏感的行为还是只有这一个文件写入的动作 所以我把目光放在了csrss.exe这个被写入的文件

Csrss.exe分析

可以看到作者把他伪装成了一个360安全卫士的隔离区模块

但是具体真是这样吗?

查壳后发现是UPX的(咋干坏事都用UPX呢?)

UPX脱壳方法就不说了 上脱壳机就完事了

GOGOGO GKD!


-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------

Csrss.exe样本行为

获取系统信息

设置数据跟踪

创建服务并写入Bat

但是发现了一点问题 这本是一个批处理 但是怎么会有DOS头????还有区段????

接着看

创建服务


创建服务


然后接着程序自动退出!!!


并且删除自身



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2019-5-25 00:54 被UzJu编辑 ,原因:
上传的附件:
收藏
免费 15
支持
分享
最新回复 (24)
雪    币: 164
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
一般般
2019-5-25 00:50
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
3
冰雪冬樱 一般般
你是住在看雪吧 我的天 快把你雪B和点赞给我交咯
2019-5-25 00:51
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
4
弟弟睡觉了 记得把你的雪B和点赞给我交了
2019-5-25 00:51
0
雪    币: 5734
活跃值: (1737)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
来自大表哥的警告 -> 牢饭真香
2019-5-25 00:55
0
雪    币: 6124
活跃值: (4646)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
6
远控?哦 那没指标就找他凑咯?
2019-5-25 01:10
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
7
黑洛 远控?哦 那没指标就找他凑咯?
2019-5-25 01:24
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
8
黑洛 远控?哦 那没指标就找他凑咯?
看样本8 没什么好说的
2019-5-25 01:25
0
雪    币: 4709
活跃值: (1575)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
9
我把雪币给您交了
2019-5-25 02:36
0
雪    币: 12848
活跃值: (9142)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
10
一键点赞素质三连
2019-5-25 06:54
0
雪    币: 9934
活跃值: (2554)
能力值: ( LV6,RANK:87 )
在线值:
发帖
回帖
粉丝
11
有样本就好,可以拿来学习
2019-5-25 08:34
0
雪    币: 995
活跃值: (269)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
我把雪币给您交了
2019-5-25 11:34
0
雪    币: 2095
活跃值: (344)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
0708那个能用,还是说是只能针对xp 和03 那个?
2019-5-25 11:43
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
14
icesnowwise 0708那个能用,还是说是只能针对xp 和03 那个?
试试吧 我反正win7没成功 不知道为啥
2019-5-25 14:15
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
15
Maccha 我把雪币给您交了
谢谢大哥
2019-5-25 14:16
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
16
hzqst 一键点赞素质三连
谢谢大哥
2019-5-25 14:16
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
17
如斯咩咩咩 我把雪币给您交了
谢谢大哥
2019-5-25 14:16
0
雪    币: 3176
活跃值: (1786)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
建议报告前面加上一个清晰的流程图,现在这样的报告没法看。
2019-5-27 09:49
0
雪    币: 427
活跃值: (202)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
【】】】
最后于 2019-5-27 11:07 被liguojin编辑 ,原因:
2019-5-27 11:07
0
雪    币: 1042
活跃值: (495)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
易语言的吧。不讲道理直接报毒就是对的
最后于 2019-5-27 12:53 被Rookietp编辑 ,原因:
2019-5-27 12:53
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
21
MsScotch 建议报告前面加上一个清晰的流程图,现在这样的报告没法看。
具体流程图指的是病毒运行流程图还是类似目录那种
2019-5-27 15:06
0
雪    币: 3176
活跃值: (1786)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
CatGames 具体流程图指的是病毒运行流程图还是类似目录那种
流线图示,这个病毒式什么,运作方式是怎样的,怎样建立可控IOC等
2019-5-27 19:37
0
雪    币: 33
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
2019-5-29 18:27
0
游客
登录 | 注册 方可回帖
返回
//