首页
社区
课程
招聘
[原创]【APT样本分析】APT28样本超详细分析
发表于: 2022-3-25 16:40 13913

[原创]【APT样本分析】APT28样本超详细分析

2022-3-25 16:40
13913

一、基本信息

病毒名称:ff808d0a12676bfac88fd26f955154f8884f2bb7c534b9936510fd6296c543e8
MD5:36524C90CA1FAC2102E7653DFADB31B2
SHA1:8D6DB316EA4E348021CB59CF3C6EC65C390F0497
CRC32:04DA02C3
样本来源:anyrun

二、测试环境及工具

2.1测试环境

Win7 x64 SP1

2.2测试工具

2.2.1查壳工具

ExeinfoPE

2.2.2监测工具

火绒剑、Processonitor、Regshot

2.2.3调试工具

OD、IDA

三、基本静态分析

3.1字符串分析

日期月份时间相关的字符串
image.png

 

各种字符,猜测跟加密相关

 

image.png

 

各个国家的语言

 

image.png

3.2PE分析

image.png

3.2.1导入表

1、KERNEL32.dll
image.png

 

关键函数

 

进程遍历:
CreateToolhelp32Snapshot
Process32NextW
文件操作:
WriteFile
DeleteFile
CreateFile
FlushFileBuffers
获取当前操作系统的信息:
GetEnviromentVariable
解密相关:
Decodeointer
反调试相关:
IsDebuggerPresent
IsProcessorFeaturePresent //判断处理器相关信息

 

2、ADVAPI32.dll
可能跟提权相关
image.png

 

3、SHELL32.dll
命令执行相关
image.png

3.3壳分析

无壳
image.png

四、行为分析


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2022-3-27 14:43 被FSNSN编辑 ,原因:
收藏
免费 6
支持
分享
打赏 + 80.00雪花
打赏次数 1 雪花 + 80.00
 
赞赏  Editor   +80.00 2022/04/15 恭喜您获得“雪花”奖励,安全圈有你而精彩!
最新回复 (6)
雪    币: 1349
活跃值: (2020)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这病毒可真强,进去一看hello world。都不给分析
2022-3-25 17:07
0
雪    币: 308
活跃值: (438)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
抱歉了老哥,图床崩了
2022-3-25 20:05
0
雪    币: 308
活跃值: (438)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
库尔 这病毒可真强,进去一看hello world。都不给分析
现在应该可以了
2022-3-27 14:59
0
雪    币: 230
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
有分析cdnver.dll嘛
2022-3-29 17:41
0
雪    币: 308
活跃值: (438)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
浅汐 有分析cdnver.dll嘛
正在分析,下篇文章就是
2022-3-29 20:32
0
雪    币: 230
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
FSNSN 正在分析,下篇文章就是
好嘞,坐等
2022-4-1 18:43
0
游客
登录 | 注册 方可回帖
返回