首页
社区
课程
招聘
[原创]分析一个感染众多的远控木马,可过360和火绒
发表于: 2020-8-5 00:20 9291

[原创]分析一个感染众多的远控木马,可过360和火绒

2020-8-5 00:20
9291

最近用户反映电脑被装了挖矿木马。360和火绒杀毒都检测不出来



直接上火绒剑查了一遍进程,果真没有任何异常,难不成这些木马从天而降?


不过既然是远控木马,必然得联网通讯,看网络里还真就发现了异常,(svchost.exe)咋那么显眼呢,一般不在system32目录下的这个文件都不正常


顺藤摸瓜找到 C:\ProgramData\Microsoft\Windows\GameExplorer\remote.hlp 文件,这家伙名字就叫remote,生怕不知道你是远控?


用火绒扫描此文件,竟然不报毒,是木马太狡猾还是火绒不够用呢?

还好通过日志发现了此木马的踪迹,同时发现了对方的服务器IP 

180.178.32.194:8081

以及域名  fuck88.f3322.net



信息属实的话这个人叫 pengyong,然后继续搜索,发现之前有分析这个木马的文章

https://www.freebuf.com/articles/system/236732.html

从图中可以看出,这木马感染的鸡是真多,应该是有不小影响力的了。这哥们要是被发现事情可不小


继续搜索,再某论坛下载到了名字叫remote2019.exe   的远控软件,开虚拟机测



这玩意张这样,挺眼熟的,看日期是从18年就开始更新的,


生成一个玩玩?

....

远控服务器IP :180.178.32.194:8081

域名  fuck88.f3322.net



emmm,1万一份只卖3份


附件就传蓝奏云了,有兴趣的继续研究 远控木马


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

最后于 2021-1-13 16:49 被kanxue编辑 ,原因:
收藏
免费 2
支持
分享
最新回复 (11)
雪    币: 5
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
2
Domain Name: f3322.net                                                                                          

Registry Domain ID: 1744380728_DOMAIN_NET-VRSN

Registrar WHOIS Server: whois.onlinenic.com

Registrar URL: http://www.onlinenic.com

Updated Date: 2019-08-13T21:49:41Z

Creation Date: 2012-09-12T04:00:00Z

Registrar Registration Expiration Date: 2020-09-12T04:00:00Z

Registrar: Onlinenic Inc

Registrar IANA ID: 82

Registrar Abuse Contact Email: abuse@onlinenic.com

Registrar Abuse Contact Phone: +1.5107698492

Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited

Registry Registrant ID: Not Available From Registry

Registrant Name: peng yong

Registrant Organization: Bitcomm  ltd.

Registrant Street: 1406, yinyuan building 37, guanhe road

Registrant City: changzhou

Registrant State/Province: Jiangsu

Registrant Postal Code: 213002

Registrant Country: CN

Registrant Phone: +86.51968887168

Registrant Phone Ext:

Registrant Fax: +01.1545897

Registrant Fax Ext:

Registrant Email: ppyy@astpbx.com

Registry Admin ID: Not Available From Registry

Admin Name: peng yong

Admin Organization: Bitcomm  ltd.

Admin Street: 1406, yinyuan building 37, guanhe road

Admin City: changzhou

Admin State/Province: Jiangsu

Admin Postal Code: 213002

Admin Country: CN

Admin Phone: +86.51968887168

Admin Phone Ext:

Admin Fax: +01.5486650

Admin Fax Ext:

Admin Email: ppyy@astpbx.com

Registry Tech ID: Not Available From Registry

Tech Name: peng yong

Tech Organization: Bitcomm  ltd.

Tech Street: 1406, yinyuan building 37, guanhe road

Tech City: changzhou

Tech State/Province: Jiangsu

Tech Postal Code: 213002

Tech Country: CN

Tech Phone: +86.51968887168

Tech Phone Ext:

Tech Fax: +01.5250418

Tech Fax Ext:

Tech Email: ppyy@astpbx.com
2020-8-5 00:47
1
雪    币: 877
活跃值: (137)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
这特么叫分析????
2020-8-5 09:54
2
雪    币: 8715
活跃值: (8619)
能力值: ( LV13,RANK:570 )
在线值:
发帖
回帖
粉丝
4
好玩儿
2020-8-5 09:59
0
雪    币: 251
活跃值: (225)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
分析(广告)
2020-8-5 11:36
1
雪    币: 1790
活跃值: (3786)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
6
弱弱的问一句。f3322.net不是公云的免费二级域名服务的后缀吗? 你搜到的信息不是这个木马的作者信息吧。
2020-8-5 13:16
0
雪    币: 6124
活跃值: (4661)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
7
分析?
2020-8-6 14:21
0
雪    币: 331
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
为什么这些家伙传播能力怎么强? 
2020-8-25 09:33
0
雪    币: 13
活跃值: (92)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
强人
2020-9-19 21:18
0
游客
登录 | 注册 方可回帖
返回
//