首页
社区
课程
招聘
[原创]一个藏在正常程序下的C#木马样本分析
发表于: 2021-4-28 10:03 14403

[原创]一个藏在正常程序下的C#木马样本分析

2021-4-28 10:03
14403

本文章只分析了木马加载的过程,不分析木马功能

护网期间一个朋友发给我的样本让我帮忙分析一下

ExeinfoPe查了一下是一个C#的程序,然后加了个混淆直接de4dot处理一下拉入dnspy

20210415111921
反编译之后看没发现什么http请求,启动函数运行了一个frmMain窗体,看了看代码什么的发现是一个正常的窗体程序,什么也没发现

动态调试

20210415112425
程序肯定是有问题的,于是就动态调试发现,这个程序是一个加载程序,他找了一套正常程序的源码重写了一个属性的set函数 在set函数中,从资源文件拿到dll然后加载dll

利用反射加载dll之后 反射调用函数

method.Invoke(0, parameters);

20210415112756

20210415112805

反射获取到第一个类,然后获取该类的Client函数,参数分别是 "OVAGp","bAJs","Finast"

dnspy dll反编译

20210415113101

看着这样一个正常的程序,我们直接找一个Client的函数

20210415113204

一眼就是反射调用,不过他是通过vb.net的


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2021-4-28 10:06 被还我六千雪币编辑 ,原因: 错别字
收藏
免费 16
支持
分享
最新回复 (33)
雪    币: 6166
活跃值: (4942)
能力值: ( LV10,RANK:160 )
在线值:
发帖
回帖
粉丝
2
膜拜布墨大佬 太强了~(此条五毛)
2021-4-28 10:30
0
雪    币: 711
活跃值: (253)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
膜拜布墨大佬 太强了~(此条五毛)
2021-4-28 10:33
0
雪    币: 4709
活跃值: (1575)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
4
膜拜布墨大佬 太强了~(此条五毛)
2021-4-28 10:44
0
雪    币: 10868
活跃值: (14664)
能力值: ( LV13,RANK:400 )
在线值:
发帖
回帖
粉丝
5
膜拜布墨大佬 太强了~
2021-4-28 10:51
0
雪    币: 7403
活跃值: (2034)
能力值: ( LV4,RANK:42 )
在线值:
发帖
回帖
粉丝
6
bumo nb!!!( 震声)
2021-4-28 11:37
0
雪    币: 401
活跃值: (4101)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
膜拜布墨大佬 太强了~
2021-4-28 11:41
0
雪    币: 188
活跃值: (2750)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
8
膜拜布墨大佬 太强了~(此条五毛)
2021-4-28 13:08
0
雪    币: 66
活跃值: (2746)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
墨佬,真的666,
2021-4-28 13:37
0
雪    币: 9934
活跃值: (2554)
能力值: ( LV6,RANK:87 )
在线值:
发帖
回帖
粉丝
10
bumo哥tql
2021-4-28 14:15
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
11
别骂了,别骂了。
2021-4-28 14:58
0
雪    币: 995
活跃值: (669)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
不炒股在这玩这个?
2021-4-28 16:11
0
雪    币: 3906
活跃值: (3579)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
13
膜拜布墨大佬
2021-4-28 16:20
0
雪    币: 377
活跃值: (5996)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
14
膜拜布墨大佬 太强了~(此条五毛)
2021-4-28 19:03
0
雪    币: 2134
活跃值: (3911)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
15
膜拜布墨大佬 太强了~(此条八毛)
2021-4-28 19:11
0
雪    币: 1022
活跃值: (292)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
膜拜布墨大佬 太强了~(此条一块)
2021-4-29 10:20
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
17
淡然他徒弟 膜拜布墨大佬 太强了~(此条五毛)
2021-6-16 17:12
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
18
mydvdf 膜拜布墨大佬 太强了~(此条五毛)
2021-6-16 17:12
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
19
如斯咩咩咩 膜拜布墨大佬 太强了~(此条五毛)
2021-6-16 17:12
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
20
wmsuper 膜拜布墨大佬 太强了~
2021-6-16 17:13
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
21
蜜蜂啊 bumo nb!!!( 震声)
2021-6-16 17:13
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
22
0x太上 膜拜布墨大佬 太强了~
2021-6-16 17:13
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
23
Kaining 膜拜布墨大佬 太强了~(此条五毛)
2021-6-16 17:13
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
24
实都 墨佬,真的666,
2021-6-16 17:13
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
25
Lixinist bumo哥tql
2021-6-16 17:13
0
游客
登录 | 注册 方可回帖
返回
//