首页
社区
课程
招聘
[原创]某病毒样本分析
发表于: 2019-5-26 10:02 8836

[原创]某病毒样本分析

2019-5-26 10:02
8836


文件说明:

133046_xeex.exe.vir:样本文件

upmhfzxspk.sys: 由133046_xeex.exe.vir释放出来的文件

p2phook.sys: 由upmhfzxspk.sys释放出来的文件

p2pc.ini: 由upmhfzxspk.sys释放出来的文件

safemon.dll: 由upmhfzxspk.sys释放出来的文件

beep.sys:由upmhfzxspk.sys释放出来的文件


首先查下壳,发现是vmp的壳



拖进ida,几乎没法看


在虚拟机里运行用火绒剑看下行为,创建了一个IE浏览器的进程就退出了,说明可能有虚拟机检测


接下来用od分析


样本判断是否加载是否的驱动,如果已经加载了,则结束进程,如果检测到在虚拟机中运行就会运行ie浏览器,打开网页http://xytets.com:2345/t.asp?1002vm,并结束自身进程。


进call 00401610 发现检测虚拟机的代码(VMwar系统存在后门,用于虚拟系统和真实系统的交互)来判断是否程序运行在虚拟机中


我们可以把0040171D这句nop掉,继续运行,用火绒剑就能看到很多行为了。



接下来去od中验证这些行为。

在C:\temp目录创建一个随机10个字母为名称的sys文件


调用api WriteFile向刚创建的文件中写入数据


这里说明下,进call    00444783会发现有些混淆的代码,实际上这是vmp对IAT表的保护,我们可以一直按F7单步就可以到真正的api地址


安装服务加载驱动


删除释放并加载过的驱动文件(趁他还没删,去到C:\Temp目录下找到驱动文件复制出来,待会分析)


运行safemon.dll 中的p2pr函数


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

最后于 2019-9-4 17:48 被小白鼠_897235编辑 ,原因:
上传的附件:
收藏
免费 5
支持
分享
打赏 + 10.00雪花
打赏次数 1 雪花 + 10.00
 
赞赏  ShindoL   +10.00 2019/05/27
最新回复 (10)
雪    币: 21
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
沙发沙发
2019-5-26 10:30
0
雪    币: 1166
活跃值: (112)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
学习了,分析的很详细
2019-5-26 20:41
0
雪    币: 977
活跃值: (435)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
4
优秀 张精华大佬就是厉害
2019-5-26 21:28
0
雪    币: 81
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
感谢精彩分析学习了,如果再有分析要是有视频更好了!
2019-5-26 21:53
0
雪    币: 389
活跃值: (565)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
6
感谢大佬分享
2019-5-27 19:05
0
雪    币: 8057
活跃值: (2625)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
7
大佬还是一如既往的优秀
2019-5-28 18:53
0
雪    币: 261
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
8
大佬秀啊
2019-5-28 22:13
0
雪    币: 270
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
问一下病毒样本的版本是鬼影6病毒吗?

2019-6-2 16:06
0
雪    币: 3226
活跃值: (399)
能力值: ( LV7,RANK:102 )
在线值:
发帖
回帖
粉丝
11
風芷芸翎 问一下病毒样本的版本是鬼影6病毒吗?
好像是的
2019-6-2 16:17
0
游客
登录 | 注册 方可回帖
返回
//