b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

鼠标与键盘 一个基于AutoIT制作生成的欺骗性邮件木马样本分析(3)

电脑杂谈  发布时间:2018-11-24 21:03:45  来源:网络整理

set bag=getobject("winmgmts:\\"& good &"\root\cimv2")'l连接到cimv2命名空间。

set bag=getobject("winmgmts:\\"& good &"\root\cimv2") 'l连接到cimv2命名空间。

IF objWMIService.ExecQuery(strWMIQuery).Count > 0 THEN

isProcessRunning = TRUE

ELSE

isProcessRunning = FALSE

END IF

END FUNCTION

上面的脚本其实很简单,就是循环判断恶意进程是否已经在运行中。如果没有运行的话则启动之。可见,其实恶意代码运行后,利用wscript运行上面脚本与ACH Payment[RLO]xslx..exe进程之间实现了双进程实时保护功能,无论是哪一个进程被中断,另一个进程就会实时启动它,不过很明显,这样的实时循环保护机制会牺牲CPU的使用效率。

另外,在试验中,发现一个奇怪的现象。如果用户杀掉ACH Payment[RLO]xslx..exe进程,则wscript进程直接启动ACH Payment[RLO]xslx..exe进程,导致又会重新打开excel文档。很奇怪的感觉,一个用户在杀掉一个进程就会导致同一个文档重复被打开。很晕,只能说有点奇怪有点暴力。此时,该恶意文件的制作者又被笔者小小的鄙视了一把。

运行后恶意进程连接的IP地址是182.186.59.185,连接的端口是TCP1338端口,这个端口也很少见。常见的木马都是冒充连接80、443端口。不过由于一直无法连接服务器,导致进程循环定时发送网络连接请求。

命令Netstat –no

TCP?????? 192.168.92.203:1453?????? 182.186.59.185:1338?????? SYN_SENT?????????????? 760

该IP调查结果如下:

查询IP182.186.59.185

发现恶意代码在开始菜单的启动目录下添加了一个名为PROUCN的文件夹,其实是一个快捷方式方式。查看后,发现实际指向的是文件是“%appdata%\windata\system32.exe”。经过文件hash比较,其实这个system32.exe就是我们执行的ACH Payment[RLO]xslx..exe。也就是说恶意代码执行后,会在%appdata%目录下创建Windata文件夹,然后拷贝自身到该文件夹下,再添加其快捷方式到启动目录。具体如下图所示:

进程文件.exe 从一个窗口中启动和配置辅助工具.msi 文件中包含的命令来安装: dllhost or dllhost: session manager subsystem。

2、 启动脚本以后,如果使用密码没有输入或者输入错误,会弹框提示获取使用密码,根据提示输入你希望获取临时密码的节点序号。

windows nt\,千万别立即判定系统有病毒了哟),并且当你正在看活动的进程时.exe怎样和在那里启动。

7、启动脚本以后,如果使用密码没有输入或者输入错误,还需要获取注册码,在弹框提示访问使用密码页面点“是”,打开网页后,在中间输入正确的验证码,然后点击“高速下载”即可看到密码(温馨提示:所有网页弹出广告窗口直接关掉即可。

作者在代码中调用IsDebuggerPresent函数进行进程调试保护,看是否当前进程处于调试状态。如下图所示。

恶意代码如果发现处于调试状态,则弹出对话框,如下图所示。


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-90405-3.html

相关阅读
    发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

    热点图片
    拼命载入中...