首页
社区
课程
招聘
[原创]病毒分析日志3_inline hook邮件窃密器
发表于: 2020-11-5 21:15 4271

[原创]病毒分析日志3_inline hook邮件窃密器

2020-11-5 21:15
4271

目录

MD5

查壳

查壳

无壳

基础静态分析


Thread32First和Thread32Next用来遍历一个进程的所有线程,CreateToolhelp32Snapshot用来创建一个进程,堆空间,模块和线程的快照,病毒常用这个函数在多个进程线程之间传播感染
CopyFileA ReadFile CreateFileA表名创建了一个文件然后将它复制到了别处
RegCloseKey RegSetValueExA RegOpenKEyExA 说明用到的注册表操作并设置了一个注册表键
VirtualProtect修改一个内存区域的保护机制,该病毒可能将一块只读的内存修改为可写可执行代码

send wsock32.dll表明该病毒使用了网络功能,AppInit_DLLs和SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows表明该病毒使用AppInit_DLLs来永久安装自身

这里有一些奇怪的字符串,猜测对网络传输的内容做了加密处理,结合上面的图看到的"RCPT TO:"可能对邮件进行了加密处理。

 

用PEView查看,该文件有三个导入库,但是没有资源节
查看依赖关系

 

该文件只有一个导出函数,installer


[注意]看雪招聘,专注安全领域的专业人才平台!

最后于 2020-11-6 09:51 被Golden_Boy编辑 ,原因:
收藏
免费 2
支持
分享
最新回复 (2)
雪    币: 232
活跃值: (702)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
文章分析样本与恶意代码分析与实战的样本文件 lab11-02.dll一致
2020-11-20 10:45
0
雪    币: 185
活跃值: (6679)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
3
wx_全都怪我 文章分析样本与恶意代码分析与实战的样本文件 lab11-02.dll一致
?CSND找的
2020-11-20 21:02
0
游客
登录 | 注册 方可回帖
返回