恶意代码分析实战Lab1

0101分析

这里可以查看到时间戳

如上图,使用PEiD可以侦测壳,发现这个DLL和EXE都是无壳的,VC++6.0编译的

接着使用IDA对代码进行简单的静态分析

先分析DLL:

OpenMutex和CreateMutex说明是多客户端

CreateProcess说明在远端的服务器有在本地开启进程的权限

这里可以看到恶意代码服务端的IP地址:127.26.152.13


再分析EXE:

查看Imports表:

CreateFile:在本地创建文件的权限

CopyFile:在本地复制文件的权限

FindFirstFile和FindNextFile:在本地查找文件


注意看清楚:kernel和kerne1!

所以合理猜测:恶意代码的行为可能是,遍历本地所有目录,找到kernel32.dll,并做kerne1.dll的替换,从而控制本地机器。

0102分析

还是一样,先查壳:upx

如何脱UPX壳在这个专栏有,就不重复了


拖壳后用IDA打开,发现:InternetOpenUrl和InternetOpen两个函数

OpenSCManager,函数建立了一个到服务控制管理器的连接,并打开指定的数据库

可见该恶意代码操作了本地去访问一个远程的恶意网站,且可能对本地数据库进行了更改

0103分析

查壳:FSG1.0

脱壳后,IDA打开分析

运行该恶意代码,会自动打开红线所标注的网页(一旦这个网页中含有其他的恶意代码)

0103.exe相当于是个被动攻击跳板,受害者点击该程序,就会跳转到另一个恶意代码地方

0104分析

无壳,用IDA进行下一步分析

wupdmgr.exe是 windows updatemanger 的缩写,是自动升级的程序,存在于c:\windows\system32下,被删除或被重命名后能立即自动生成。

psapi.dll是Windows系统进程状态支持模块。

函数4011FC:

GetWindowsDirectory是一个函数,用以获取Windows目录的完整路径名。

GetTempPath是程序代码,用于获取为临时文件指定的路径。

MoveFile是一种函数,功能是移动文件。

函数4010FC:

GetCurrentProcess是一个函数,返回值Long,当前进程的伪句柄。

OpenProcessToken,函数用来打开与进程相关联的访问令牌。

LookupPrivilegeValue函数查看系统权限的特权值,返回信息到一个LUID结构体里。

AdjustTokenPrivileges是一种函数,用于启用或禁止,指定访问令牌的特权。

函数401000:

ADVAPI.dll导入的函数,表明程序在做一些与权限有关的事情,WinExec和WriteFIle表明程序会写文件到磁盘上,然后执行

urlmon.dll是微软Microsoft对象链接和嵌入相关模块。通常情况下是在安装操作系统过程中自动创建的,对于系统正常运行来说至关重要。在正常情况下不建议用户对该类文件(urlmon.dll)进行随意的修改。它的存在对维护计算机系统的稳定具有重要作用。

全部评论

相关推荐

06-04 09:27
门头沟学院 Java
点赞 评论 收藏
分享
避坑恶心到我了大家好,今天我想跟大家聊聊我在成都千子成智能科技有限公司(以下简称千子成)的求职经历,希望能给大家一些参考。千子成的母公司是“同创主悦”,主要经营各种产品,比如菜刀、POS机、电话卡等等。听起来是不是有点像地推销售公司?没错,就是那种类型的公司。我当时刚毕业,急需一份临时工作,所以在BOSS上看到了千子成的招聘信息。他们承诺无责底薪5000元,还包住宿,这吸引了我。面试的时候,HR也说了同样的话,感觉挺靠谱的。于是,我满怀期待地等待结果。结果出来后,我通过了面试,第二天就收到了试岗通知。试岗的内容就是地推销售,公司划定一个区域,然后你就得见人就问,问店铺、问路人,一直问到他们有意向为止。如果他们有兴趣,你就得摇同事帮忙推动,促进成交。说说一天的工作安排吧。工作时间是从早上8:30到晚上18:30。早上7点有人叫你起床,收拾后去公司,然后唱歌跳舞(销售公司都这样),7:55早课(类似宣誓),8:05同事间联系销售话术,8:15分享销售技巧,8:30经理训话。9:20左右从公司下市场,公交、地铁、自行车自费。到了市场大概10点左右,开始地推工作。中午吃饭时间大约是12:00,公司附近的路边盖饭面馆店自费AA,吃饭时间大约40分钟左右。吃完饭后继续地推工作,没有所谓的固定中午午休时间。下午6点下班后返回公司,不能直接下班,需要与同事交流话术,经理讲话洗脑。正常情况下9点下班。整个上班的一天中,早上到公司就是站着的,到晚上下班前都是站着。每天步数2万步以上。公司员工没有自己的工位,百来号人挤在一个20平方米的空间里听经理洗脑。白天就在市场上奔波,公司的投入成本几乎只有租金和工资,没有中央空调。早上2小时,晚上加班2小时,纯蒸桑拿。没有任何福利,节假日也没有3倍工资之类的。偶尔会有冲的酸梅汤和西瓜什么的。公司的晋升路径也很有意思:新人—组长—领队—主管—副经理—经理。要求是业绩和团队人数,类似传销模式,把人留下来。新人不能加微信、不能吐槽公司、不能有负面情绪、不能谈恋爱、不能说累。在公司没有任何坐的地方,不能依墙而坐。早上吃早饭在公司外面的安全通道,未到上班时间还会让你吃快些不能磨蹭。总之就是想榨干你。复试的时候,带你的师傅会给你营造一个钱多事少离家近的工作氛围,吹嘘工资有多高、还能吹自己毕业于好大学。然后让你早点来公司、无偿加班、抓住你可能不会走的心思进一步压榨你。总之,大家在找工作的时候一定要擦亮眼睛,避免踩坑!———来自网友
qq乃乃好喝到咩噗茶:不要做没有专业门槛的工作
点赞 评论 收藏
分享
评论
点赞
收藏
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务