-
-
[原创]【APT样本分析】APT28样本超详细分析
-
发表于:
2022-3-25 16:40
13913
-
[原创]【APT样本分析】APT28样本超详细分析
一、基本信息
病毒名称:ff808d0a12676bfac88fd26f955154f8884f2bb7c534b9936510fd6296c543e8
MD5:36524C90CA1FAC2102E7653DFADB31B2
SHA1:8D6DB316EA4E348021CB59CF3C6EC65C390F0497
CRC32:04DA02C3
样本来源:anyrun
二、测试环境及工具
2.1测试环境
Win7 x64 SP1
2.2测试工具
2.2.1查壳工具
ExeinfoPE
2.2.2监测工具
火绒剑、Processonitor、Regshot
2.2.3调试工具
OD、IDA
三、基本静态分析
3.1字符串分析
日期月份时间相关的字符串

各种字符,猜测跟加密相关

各个国家的语言

3.2PE分析

3.2.1导入表
1、KERNEL32.dll

关键函数
进程遍历:
CreateToolhelp32Snapshot
Process32NextW
文件操作:
WriteFile
DeleteFile
CreateFile
FlushFileBuffers
获取当前操作系统的信息:
GetEnviromentVariable
解密相关:
Decodeointer
反调试相关:
IsDebuggerPresent
IsProcessorFeaturePresent //判断处理器相关信息
2、ADVAPI32.dll
可能跟提权相关

3、SHELL32.dll
命令执行相关

3.3壳分析
无壳

四、行为分析
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
最后于 2022-3-27 14:43
被FSNSN编辑
,原因: