b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

解决方案:详细分析了Black Fox Trojan的最新变体-“胖兔子”-腾讯计算机管理器

电脑杂谈  发布时间:2020-09-05 01:01:47  来源:网络整理

黑狐病毒是电脑管家做出来_电脑管家里的病毒克星_电脑管家不联网能查杀u盘病毒

0×00背景

最近,腾讯反病毒实验室拦截了许多试图通过替换Windows系统文件来感染系统的木马。经过回顾分析,发现它们主要通过安装软件包(例如“ 37 Game Online”)进行推广和传播。巨大。木马的主要功能是锁定浏览器主页并推广恶意软件。木马管理员已完全拦截并杀死了它。同时,此木马在报告数据包,代码样式,服务器分发等方面与以前的“ Black Fox”木马有很大的相似之处,并且可以确定它们是同一作者。通过木马的多个样本的pdb路径,我们知道木马项目的名称是“胖兔子”。

0×01功能介绍

“胖兔子”木马将以多种方式向下推广,平均每日推广量为10W +。升级后,通过替换系统文件将其长时间驻留在系统中,极大地影响了系统的稳定性和用户隐私。目前,该木马主要通过流氓推广和浏览器锁定主页来获利。如果将浏览器主页更改为该页面,则可能是“胖兔子”木马。

“胖兔子”木马功能

“胖兔子”木马模块的分工

0×02木马作者背景分析

通过重新检查域名,获得的注册信息如下:

域名:域名ID:D176563201-LROR成员:2015-06-15T06:27:28Z更新时间:2015-06-15T06:27:28Z到期时间:2016-06-15T06:27:28Z域名所有者:yu ying注册人电子邮件:[受电子邮件保护]域:3GFETION.COM域ID:1938775105_DOMAIN_COM-VRSN成员:2015-06-15T07:23:07Z更新:2015-06-15T07:23:07Z域所有者:yu ying注册人电子邮件:[受电子邮件保护]

这两个域名是在同一天注册并由同一人持有的。可以基本确定网站所有者是病毒发布者。查看注册邮箱后,我们可以看到该组织拥有许多域名,并故意将其名称与反社会工作者的名称不同。

整理出[emailprotected]注册的所有邮箱的手机号码后,仅指向两个号码。此外,可以通过手机号码找到有关组织成员的一些信息:

陈* QQ:383 ****** 865 *****电话:15869 ****** 18067 ******电子邮件:[受电子邮件保护] [受电子邮件保护] **。com刘* QQ:304 ****** 185 ******电话:15957 ****** 15869 ****** 15957 ******

我在QQ上找到了我的工作邮箱,然后去检查了他们公司的网站。

该公司的域名是由张XX注册的,所以我检查了它和结果:

可以看出该公司有定罪的历史,而且恰好是晋升,所以我对此表示怀疑。

接下来,我不会挖掘作者的信息。我在后台查看了统计信息并扫描了网站,发现源代码正在泄漏。我获取了源代码,并查看了整个站点的目录结构。命名不是那么标准化。

黑狐病毒是电脑管家做出来_电脑管家里的病毒克星_电脑管家不联网能查杀u盘病毒

tj.php是想要访问的木马,我发现它每天都在统计促销次数。审核源代码后,发现它没有筛选要插入的数据。因此,构造有效负载并使用sqlmap运行它。表信息如下:

每天在后台创建一个表格,以计算当天的安装日志和前一天的日志。

我随机丢了一张桌子,看到了数量惊人的装置:

从背景数据可以看出,该木马从2015年5月11日开始被推广,平均每天推广量超过100,000,到2015年7月11日达到了640,000。

0×03详细的技术分析

3. 1 setup_3l.exe文件分析

MD5示例:f631e59cf1cf3a7​​26e74f062e25c2e说明:37个最新游戏

运行示例后,下载了图片,并在图片的末尾附加了大量二进制数据。解密后,获得了名为FeiTuDll.dll的文件,并将其加载并在内存中执行。这也是“胖兔子”木马名称的来源。以下是FeiTuDll.dll文件的属性信息和PDB Road King信息。

3. 2 FeiTuDll.dll文件分析

运行后的示例MD5:a5b262da59a352b1470169183e094bFeiTuDll.dll,收集以下信息:

通过获取诸如机器的外部网络IP和本地位置之类的信息

检测本地防病毒软件的安装情况:检测是否有zhudongfangyu.exe等360个进程,QQPCTray.exe等巴特勒进程和kextray.exe等金山进程;

检测该计算机是否为网吧计算机:通过检测wanxiang.exe,yaoqianshu.exe等进程来确定其是否为网吧计算机;

本地MAC地址

本机操作系统版本

电脑管家不联网能查杀u盘病毒_黑狐病毒是电脑管家做出来_电脑管家里的病毒克星

收集完成后,将信息提交给

参数格式和说明如下:

op = install(操作)

ri =(当前进程名称)

mc =(MAC地址)

vs = 1. 0. 0. 1(木马版)

dq =(返回的IP和其他信息)

sd =(防病毒软件情况:360SecurityGuard,QQhousekeep,金山毒霸之一或组合)

os =(操作系统版本)

sc =(屏幕分辨率)

bar =(是网吧1:是0:否)

tm =(当前时间戳记)

key =(以上信息的MD5验证)

接收服务器返回的信息,并确定它是否包含“ az”字符并设置相应的标志。木马程序的背景将根据提交的MAC信息确定计算机是否已被感染。如果已被感染,它将返回“ az”,否则将不返回任何信息。

然后,木马会将“ Archangel Sword”的安装包下载到本地并执行安装。

安装完成后,将根据是否返回“ az”来确定后续行为。如果返回“ az”,则该过程将退出,并且不会有其他行为。如果未返回“ az”,则将执行以下行为:确定当前的操作系统版本加载不同的资源文件是32位还是64位,最后在临时目录中释放tmp.exe和yrd.tmp,在Windows目录中释放yre.tmp,并以yrd.tmp文件为参数执行tmp.exe。完成上述操作后,确定是否已成功替换系统文件,并负责关闭与Windows文件保护有关的警告窗口。

黑狐病毒是电脑管家做出来_电脑管家里的病毒克星_电脑管家不联网能查杀u盘病毒

3. 3 tmp.exe文件分析

根据操作系统类型,首先删除dllcache目录(x8 6)中的Sens.dll或Cscdll.dll;然后将sys32目录中的Sens.dll或Cscdll.dll替换为yrd.tmp(x8 [k18 ])。

3. 4 yrd.tmp(Sens.dll,Cscdll.dll)文件分析

捕获的一些更广泛的MD5变体如下:

f749521e9e380ecefec833d440400827

8ccf78082effa9cd3eaffbeb2a04039f

4bf8a7fd3a91e47d816cab694834be65

a18d30fef0a73cce4131faf2726adfdb

8c10cc9cde85457b081ecf7cba997019

文件的PDB信息如下:

启动系统时,文件将由winlogon进程加载。其功能是解密%windir%\ yre.tmp文件并将其另存为%windir%\ svchost.exe,最后执行两次以创建两个进程。

3. 5%WinDir%\ svchost.exe文件分析

此文件的pdb信息如下:

该文件同时执行两次,并根据互斥锁执行以下不同的工作分工:

1、首先执行的流程行为:

释放LKS1 9. tmp驱动程序文件并加载

创建一个名为sysPipa的管道以接收命令

黑狐病毒是电脑管家做出来_电脑管家里的病毒克星_电脑管家不联网能查杀u盘病毒

与驱动程序通信并将命令传递给驱动程序

2、之后执行的过程行为:

获取本机的各种信息并将其发送到,其参数格式与FeiTuDll.dll相同。

找到反软件过程并将pid传递到sysPipa管道以结束反软件过程

从以下地址下载文件并在本地执行,然后将其存储为SVCH0ST.exe http:[受电子邮件保护]

关闭UAC

3. 6驱动程序文件LKS1 9. tmp分析

驱动程序文件具有以下功能:

注册CreateProcess回调,通过向浏览器进程添加命令行来实现主页锁定

根据命令修改锁定的主页地址

根据命令,结束指定的进程

根据命令,钩住指定的SSDT表函数

3. 7 SVCH0ST.exe文件分析:

文件的PDB信息如下:该模块的功能主要是通过百度的丰富推广来赚钱

促销软件列表如下:

0×04杀死方法

对于已安装计算机管家的用户,无需执行任何操作。管家已经能够准确阻止木马及其变种。

对于未安装Butler感染木马的用户,在安装Butler后使用Lightning Antivirus可以完美删除该木马


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/shouji/article-314046-1.html

    相关阅读
      发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

      热点图片
      拼命载入中...