首页
社区
课程
招聘
[原创]深圳梦马科技锁主页驱动的任意代码执行后门的利用
发表于: 2019-9-25 16:51 8280

[原创]深圳梦马科技锁主页驱动的任意代码执行后门的利用

2019-9-25 16:51
8280

0x1:

朋友的电脑坏了,一开机进桌面10秒后就蓝屏,让我帮忙看看。先抓了2个内核minidump,看看情况。



看来是有个随机名的驱动在explorer上面干坏事,结果坏事没干成,把系统搞挂了。先简单看下这个随机名驱动的信息

是个.dat结尾的随即名驱动。虽然说开机到桌面10秒后就蓝屏,但是只要我的手速够快,就可以找到这个驱动,并且把它复制出来。签名如下


0x2:
  先把找到的驱动拖到IDA里面看一下,IDA弹了个框告诉我,没找到PDB文件。可是这路径是怎么回事。

emmmm..zhankai,你好。先去DriverEntry里面看看程序在干什么,

首先程序获取MSR_LSTAR定位到ssdt相关的信息(systemcall64shadow内核隔离请无视)

接着用获取到的ssdt表来计算对应函数的位置

接着就是各种干netio,afd,tcpip等驱动,注册各种回调。这里跳过。最后就是创建设备对象和符号了

这里创建的名字很奇特,根据年,月,日来生成一个随机的0xc的字符串。

比如今天是19/8/25,生成的就是
相当于每天都有新的名字,好开心呀。

0x3:
初始化阶段分析完了,我们来看看电脑为什么会蓝屏吧,还记得dump里面这里的偏移吗,这里RIP变成了0,去这里看一下




进去了这个CALL,就没出来。看来是ssdt没找到地方呀。ZwProtectVirtualMemory和ZwWriteVirtualMemory(win10才导出)

等等,DUMP显示这里在操作exploer,我们看下伪代码,attach到一个进程上,分配内存,然后创建线程。
好像是远程shellcode执行。貌似是个后门。找下来源,这里把要执行的shellcode作为context直接给了一个新的系统线程。


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

最后于 2019-9-25 17:03 被xiaofu编辑 ,原因:
上传的附件:
收藏
免费 8
支持
分享
最新回复 (23)
雪    币: 914
活跃值: (2468)
能力值: ( LV5,RANK:68 )
在线值:
发帖
回帖
粉丝
2
999大礼包,抬走。现在锁主页都这么骚的吗
2019-9-25 17:02
0
雪    币: 6977
活跃值: (1786)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
很强!
2019-9-25 17:36
0
雪    币: 1258
活跃值: (608)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
话说这么干,签名不会被ban么?
2019-9-25 17:43
0
雪    币: 1036
活跃值: (1311)
能力值: ( LV3,RANK:35 )
在线值:
发帖
回帖
粉丝
5
朋友说  ddsq  =  吊打盛趣 
2019-9-25 18:13
0
雪    币: 259
活跃值: (283)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
牛逼
2019-9-26 09:06
0
雪    币: 26205
活跃值: (63302)
能力值: (RANK:135 )
在线值:
发帖
回帖
粉丝
7
牛逼
2019-9-26 09:13
0
雪    币: 24
活跃值: (284)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
2019-9-26 09:20
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
不明觉厉
2019-9-26 09:21
0
雪    币: 2435
活跃值: (750)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
10
吊打盛趣还行~~
2019-9-26 09:29
0
雪    币: 27
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
牛逼
2019-9-26 09:33
0
雪    币: 711
活跃值: (253)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
这个手法有点流氓的意思了把
2019-9-26 09:37
0
雪    币: 1
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
不明觉厉啊
2019-9-26 09:39
0
雪    币: 751
活跃值: (1409)
能力值: ( LV9,RANK:150 )
在线值:
发帖
回帖
粉丝
14
收藏一波
2019-9-26 09:52
0
雪    币: 3797
活跃值: (769)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
锁主页都这么高级了啊
2019-9-26 12:38
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
16
所以蓝屏是因为kvashadow导致ssdt没找到?
2019-9-26 15:32
0
雪    币: 279
活跃值: (123)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
牛逼
2019-9-26 20:23
0
雪    币: 279
活跃值: (123)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
没看到锁首页的逻辑
2019-9-26 20:24
0
雪    币: 9626
活跃值: (1838)
能力值: ( LV5,RANK:73 )
在线值:
发帖
回帖
粉丝
19
牛逼
2019-9-26 22:31
0
雪    币: 430
活跃值: (2191)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
20
Memmery[0xXXXXXXXX]这是系统调用吗?
2019-9-27 11:12
0
雪    币: 300
活跃值: (2477)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
mark
2019-9-27 11:51
0
雪    币: 6172
活跃值: (4952)
能力值: ( LV10,RANK:160 )
在线值:
发帖
回帖
粉丝
22
想要楼主的IDA Pro的配色 还有VS的详细配色。
2019-10-29 17:14
0
雪    币: 6172
活跃值: (4952)
能力值: ( LV10,RANK:160 )
在线值:
发帖
回帖
粉丝
23
还有为啥可以插入表情这么骚。
2019-10-29 17:18
0
雪    币: 3836
活跃值: (4142)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
dsqyg 话说这么干,签名不会被ban么?
谁在乎
2019-12-10 15:41
0
游客
登录 | 注册 方可回帖
返回
//