安庆大理运城常德铜陵江西
投稿投诉
江西南阳
嘉兴昆明
铜陵滨州
广东西昌
常德梅州
兰州阳江
运城金华
广西萍乡
大理重庆
诸暨泉州
安庆南充
武汉辽宁

这个假微信软件有点套路

12月16日 终离去投稿
  背景
  前几天,在某社群中看到有用户往社群共享盘中上传一个名称为协议微信加好友的应用软件,并且在社群中宣称可以无限加好友和不需要通过对方确认就可以直接加好友。这种软件名称和宣传,从个人角度来看,应该就是个属于用钓鱼或远控的恶意软件。出于好奇心就下载了这个软件,并对这个软件进行了功能分析,也就有了这篇文章。基础分析
  (切记:对未知来源和未知风险的软件不可直接在真机环境分析,上虚拟机!)
  拿到样本后先通过杀毒软件直接查杀下,先对软件进行辨别下,一些病毒样本是杀毒软件已能查杀识别出的不安全的风险软件。
  TrojanGameHack。ct:把它归类为木马病毒,这类病毒一般是通过网络或系统漏洞进入到系统并进行隐藏,破坏系统或正常软件的安全性,向外泄露用户的隐私信息。通过下图ExeInfoPe可以很直观看到,该样本不是一个正常的PE结构,因为这个PE工具第一个区段竟然是。data(数据区段),正常情况下第一个区段是。text(代码区段)。结合后面的分析,这个样本是正常的PE文件,只不过是将。text区段修改成为daima区段。
  通过CFFExplorer工具分析该样本中的PE结构和该样本的依赖模块,发现该样本就是一个正常的PE文件,这个样本也并没有依赖样本作者自己实现或者第三方的dll模块,都是依赖系统模块进行实现的。
  通过ResourceHacker资源分析工具分析了该样本新增了一个自定义的AAAA资源数据,正常情况下新增的资源数据都是用于存放要释放的exe应用程序或者dll模块。
  功能分析
  通过前面的基本数据的分析,对样本有了大概的了解,接下来就结合IDA工具和ollydbg工具分析下该样本的实际功能。结合样本的分析,这个微信协议加好友,仅仅是一个通过伪造成为微信图标的加载器,真正的木马病毒功能在于从样本中释放出来的应用程序。下面就进行详细的功能分析。
  通过上图的IDA中伪代码分析这个样本的wWinMain函数也就是样本的入口函数,发现这个样本的整个函数流程也比较简单,就是通过调用系统函数FindSourceW查找自身应用中的AAAA的资源部分,找到这部分资源后将资源释放到系统的TEMP临时目录中,并进行调用SellExecuteW系统函数启动所释放的应用程序。启动后就采用bat文件方式进行自删除应用。
  上图是该样本中实现自删除应用程序的功能,首先往system32目录下通过调用CreateFileW函数创建一个hfblddel。bat的文件,这个文件的内容就是判断自身样本是否还存在,如果存在就直接del掉,最后通过调用ShellExecuteW函数采用静默的方式执行bat文件的内容。
  上图是通过启动样本后释放出来的应用程序:微骑兵配套版本、libcurl。接下来就是对这两个样本的实际功能分析。
  通过实际对微骑兵配套版本的样本分析(应用程序的签名信息;比对真实应用的文件大小和大概功能),微骑兵配套版本的应用程序实际上就是微信的一个2。7。1旧版本的安装包,并没有做任何任务修改。这个病毒样本也应该就是借助微信应用程序2。7。1版本的某个漏洞做对应的所谓无门槛加好友功能。
  Libcurl样本分析
  这个libcurl程序也是通过基于MPlayer这个播放器进行修改伪装的恶意软件,这个应用程序的样本也没做好免杀功能,病毒查杀软件一扫描就被识别出来了,这么多套路下来免杀没做好也是个废材。并且这个应用程序也都没做样本的加壳保护,所以分析起来就没有门槛了,仔细分析下,这些所谓的病毒功能都一览无余了。
  通过上图IDA的流程图中可以看出,该样本功能还是相对比较简单的,但这个也是假象,这个样本的实际功能还是比较强大的,它会通过调用CreateToolhelp32Snapshot创建系统快照,然后查找qq。exe进程对其进行实现注入功能,所以也是个注入型的木马病毒。
  这个样本中采用TCP网络通信方式和服务端103。229。124。168(动态的IP,香港的IP地址)进行通信,这个通信目标就是通过收集运行环境中的敏感数据上传到服务器中。有了这些敏感信息这个攻击者就可以进行售卖敏感信息或者直接利用敏感信息进行二次攻击了。总结
  1、微信加好友应用程序是个加载器,这个程序启动的时候会在临时目录下释放两个文件,等释放和启动两个文件后,这个程序就自动退出了。
  2、微骑兵这个程序是微信正常旧版本的安装程序,就是为了复现旧版本的微信无限加好友漏洞。
  3、Libcurl这个真正病毒功能的应用程序,这个程序有tcp的网络通信,这个程序除了操作微信外,还有对指定的程序进行遍历和注入qq。exe功能,属于注入类型的木马。当然它也还有一些其他功能,由于篇幅有限,这里就不进行详细展示了。
  切记,对于未知来源和未知安全性的软件不可因为好奇心去下载点击,现在的网络钓鱼手段之所以能成功,一个很重要的因素就是借助人的好奇心。所以好奇心是能害死猫的。虽然这个样本的免杀功能没做好,没有躲过杀毒软件的查杀,但是总有那些不安装杀毒软件的用户吧。另外,对于这种不确定安全的软件的分析,还是得在虚拟机环境或者专门用于样本的分析环境中对样本进行分析。样本的分析可以重点关注于样本的构成部分、样本的运行时的动态调试具体功能分析、样本的文件读写行为、样本操作注册表行为(常用于自启动行为)、样本的网络通信行为。通过这几个行为的分析基本可以分析出样本的大部分功能。来源:小道安全
  排版:老李
投诉 评论 转载

写给心累的自己人生就是一条没有往返的单行线,生命就是一趟旅程,沿途风景再美,也要学会边走边忘。生活就是曲折漫长的征程,人生就像一条曲线,生活中的苦与乐,月圆与月缺,生命才真实而有意义。……长泰山重村入选2022世界旅游联盟旅游助力乡村振兴案例福建日报新福建客户端12月12日讯(记者李妙珠)近日,《2022世界旅游联盟旅游助力乡村振兴案例》由世界旅游联盟和中国国际扶贫中心合作发布。整书收录了全国50个优秀案例,由漳州……竹子庵三界石三清洞亲子登山今天队伍不大。即使如此,一开始的一段石头台阶,因为心肺功能严重不足减员一家长。好在她女儿大了,独自跟我们爬了一天山。出发前的合影就是这段台阶导致一人退出户外人……新春走基层小蜜蜂守护大熊猫央视网消息:作为我国的第一批国家公园,大熊猫国家公园范围涉及川、陕、甘三省。四川省绵阳市平武县的大熊猫从数量到栖息地面积都位居全国前列,因此是大熊猫国家公园的重要组成部分。……一句箴言(作者你早)富莫癫狂,穷莫失志。若癫狂,富不过三代;不失志,穷不过三代。这是一个放之四海而皆准的真理和铁律。不用赘叙俯仰可拾的,令人感叹唏嘘的正史,野稗,单就你我身边的人生,足以予我们心灵……夜咳剧烈咽痒痰不黄,中医经典方剂1首,利咽降气,化痰止咳天气寒冷或早晚温差大,人体骤受风寒,引起咳嗽,白天轻夜晚重,喉痒,干咳(或白稀痰),流清涕,怕冷,头痛,浑身不适,舌苔白色。饮食上:必须远离寒凉瓜果,不宜吃冷饮、冷冻食品。中医……场均6分4板!CBA顶级内线断崖式下滑,本以为能成为上海夺冠连续输给深圳和山东,上海男篮排名再次跌到联赛第七的位置,球队暴露出的短板非常明显,本土后防线实力太差,无法匹配高强度的比赛。对阵山东男篮的比赛,在罗汉琛、李添荣和戴昊出战的情况……这个假微信软件有点套路背景前几天,在某社群中看到有用户往社群共享盘中上传一个名称为协议微信加好友的应用软件,并且在社群中宣称可以无限加好友和不需要通过对方确认就可以直接加好友。这种软件名称和宣……语录不必在意世俗的眼光去追寻属于你的光Youcantgiveuptheworldtothepeopleyoudespise。你不能把这个世界,让给你所鄙视的人。安兰德《源泉》Inthedarkestpa……每天刷手机6小时,大脑会发生哪些可怕的变化?解读浅薄前几天朋友发来他手机屏幕的使用时间,平均每天都在7个小时以上,而且95的时间都用在短视频、社交媒体和新闻资讯。看完我本想嘲笑他一番,结果打开自己的手机一看,也没好到哪去,……门德斯曾承诺切尔西1。27亿报价恩佐,实际报价低惹怒本菲卡意大利Sportitalia网站著名转会记者GianluigiLongari在一篇关于门德斯的专栏文章中透露了切尔西求购恩佐费尔南德斯失败的相关细节。这篇文章的重点是门德……惊艳到你的潮流色,时髦又好看,2022潮流色穿搭与分析关注时尚潮流,分享日常穿搭,欢迎关注!时尚潮流的特征就是:变!变!变!而颜色是时尚潮流的变化最大的元素之一,了解潮流色,添置新衣也就变得简单多了,上一期DT分享了2个今年……
比亚迪第一!7月新能源厂商销量排行出炉特斯拉垫底鼻子上挤出超大黑头是什么体验?晚风吹人醒,万事藏于心被央视曝光的海鸭蛋,为何一戳就流油?原来秘密这么简单2000万台订单,苹果追加订单,撕下了同行的遮羞布鸡身上会长出恐龙腿?科学家找到再现恐龙的方法很经典很现实的一段话,精辟入骨,直抵人心太阳出事了?科学家发现太阳亮度在未来异常增加,红巨星提前了?危机升级!中美关系恶化!连续抛售美债?中国击垮美元霸权?A股行情预判,或会迎来强降雨?苹果发布会后,看着铺天盖地的夸文标题,我真是想吐了名记曝9大球星动态!2人赛季报销,欧文或恢复全职,1人宣布退

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找七猫云易事利