首页
社区
课程
招聘
警惕新传奇私服游戏Rootkit
发表于: 2022-3-10 23:03 10440

警惕新传奇私服游戏Rootkit

2022-3-10 23:03
10440

今日,本人在一受害者机器捕获到一Rootkit病毒

驱动病毒数字签名如下图所示:

火绒日志:
病毒名称:Trojan/Generic!59988760580B1A3C
病毒ID:59988760580B1A3C
病毒路径:C:\Windows\System32\drivers\501c54b0.sys
操作类型:修改
操作结果:已处理

进程ID:4
操作进程:System
父进程:Idle

目前已知的主要症状为火绒能够反复扫描到病毒驱动,专杀无法检出病毒驱动

经过对其火绒日志的查阅,我们可以发现,火绒不仅是“文件实时监控”模块监测到了病毒驱动的释放,而且“WEB扫描”模块监测到了病毒驱动的下载行为。那就跟好办了,也就是说火绒捕获到了下载命令行和下载URL。相关信息,如下图所示:

我们发现,病毒驱动的下载URL为“hxxp://103.107.191.185:2247/driverfile/2H72WFlov1Q.sys”

经过查阅“奇安信威胁情报中心”威胁情报,我们查阅到了以下URL:

(1)于是我们访问hxxp://103.107.191.185:2247/api/drive_config/drivedownloadfilelist,如下图所示:

{"data":{"filelist":[[{"number":"1","name":"SysName.sys","switch":"1","server":"ChaPox2","tag":"1","acc":"","altitude":"370024","serverDownloadFileName":"1k0ucWGxIQn.sys","serverDownloadFileMd5":"6E730CF4EBCD166D26414378CAB3A6D8"},{"number":"2","name":"SysNameUp.sys","switch":"1","server":"UpPox","tag":"2","acc":"","altitude":"370025","serverDownloadFileName":"2H72WFlov1Q.sys","serverDownloadFileMd5":"1152ECE24C2A1CDF14FD17B7314A2539"}]]},"message":"","success":"1"}

(2)我们发现“drive_config/drivedownloadfilelist”里面只有两个驱动
但是仔细观察威胁情报信息,细心的你有没有发现
http://103.107.191.185/api/safe/checkdownloadfile?filelist=[{"name":"fivesys_1.sys","md5":"e9a786a47d0b8df1fdfe691e609cb78e"}]

http://103.107.191.185/api/popup/fivedrivecheckdownloadfile?filelist=[{"name":"sysname.sys","md5":"f8ccabcbe08bbd2c8420f4d1cffcefd8"}]

本人并未找到f8ccabcbe08bbd2c8420f4d1cffcefd8的相关样本
但是通过对e9a786a47d0b8df1fdfe691e609cb78e的查询,我们发现这是一个2021年(3个月之前)的WHQL Rootkit,如下图所示:

至此,本篇分析溯源暂时好一段落

Ioc:
103.107.191.185
1152ECE24C2A1CDF14FD17B7314A2539
6E730CF4EBCD166D26414378CAB3A6D8
f8ccabcbe08bbd2c8420f4d1cffcefd8
e9a786a47d0b8df1fdfe691e609cb78e


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 2
支持
分享
最新回复 (5)
雪    币: 433
活跃值: (1910)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
2

~~~~~~~~~

最后于 2022-3-11 12:02 被萌克力编辑 ,原因: 1111
2022-3-11 12:01
0
雪    币: 6124
活跃值: (4661)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
3
2022-3-15 20:03
0
雪    币: 463
活跃值: (1186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
侠客的驱动 早就存在了 十年了
2022-4-1 12:57
0
雪    币: 1475
活跃值: (14652)
能力值: ( LV12,RANK:380 )
在线值:
发帖
回帖
粉丝
5
不得不说奇安信和微步的情报平台还是挺全的
2022-4-1 14:23
0
雪    币: 576
活跃值: (2035)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
要玩人家游戏给你上个驱动怎么了,至于带不带那啥应该分析驱动功能。
2022-4-1 14:50
0
游客
登录 | 注册 方可回帖
返回
//