• :
  • 电驴软件捆绑远控木马详细分析报告-爱毒霸交流论坛
    用户
     找回密码

        找回密码

    QQ登录

    只需一步,快速开始

    搜索

    电驴软件捆绑远控木马详细分析报告

    [复制链接]

    该用户从未签到

    发表于 2012-6-5 14:28:34 只看该作者

    马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

    您需要 登录 才可以下载或查看,没有帐号?

    x
    本帖最后由 snowlee 于 2012-6-5 14:28 编辑

    1.  简要描述
               该文件为被捆绑后的电驴安装软件,安装后会释放一个gh0st的远控木马


    2.  简要流程
              a. 该文件运行后,会释放两个文件。Updata.exeSetup.exe.
              b.  Updata为捆绑的病毒文件。Updata会释放一个名为VPTray.exe的文件
              c.  VPTray.exe内部释放一个名为up.bak的链接库文件
              d.  Up.bak从本身资源中读取xxzone.dll文件. 并且执行其远控木马功能
              图片1.png


    3.  Setup.exe行为分析
             a.  捆绑病毒的安装包Setup.exe运行后,会释放一个正常easyMuleSetup.exe和一个updata.exe. 病毒创建进程。启动这两个文件。

             b.  Updata.exe运行后, 会释放一个w7eXX.tmp的临时文件并启动该文件。
             图片2.png

            c.  w7eXX.tmp运行后, 会首先判断当前该进程的文件名是否为VPTRay.exe。如果不是, 则将该文件复制到临时目录,并且重命名为 VPTRay.exe
             图片3.png
             图片4.png


           d.   将VPTray.exe设置为开机启动项。
           图片5.png

           e.   启动VPTray.exe进程。并且删除update.exe

    4.  VPTray.exe行为分析
           a.  VPTray.exe运行后, 会从资源中读取数据, 生成释放一个名为up.bak的动态链接库。 并且加载该库到内存。
           图片6.png

           b.   Up.bak中有两个导出函数。Loop. Mydoor
           图片7.png

           c.  在Mydoor函数中, 程序会再次从资源中读取数据,该数据为一个动态链接库。并且申请内存。将资源中的数据,模拟PE加载到申请的内存空间中。 此过程中不会生成文件。而是直接从资源中读取,并模拟LoadLibrary加载到内存。调用其导出函数。
           图片8.png

          d.  该文件有两个导出函数。Delloaderdoordelloader用于加载所有需要的API函数。Door函数开启木马远控后门。
           图片9.png

        e.   此文件实为一个gh0st远控木马程序。病毒远控链接地址为apples.suroot.com。下图为该程序发送远控命令的网络数据包。
          图片10.png
              gh0st远控为一个开源的木马远控程序。在网上可以方便下载到相关c++源代码。
              该远控程序基本包含了所有远程控制功能。当用户中此木马后, 黑客则可以在用户的电脑上“为所欲为”。
          图片11.png

        f.  该木马后门针对多款杀毒软件进行了处理。其中包括:
        图片12.png

    5. 拦截情况:
            目前毒霸可以完全防御和查杀,毒霸用户无须担心。
             图片13.jpg
             图片14.jpg

    点评

    膜拜  发表于 2012-6-7 11:02
    一直都用迅雷和Q旋风~赫赫  发表于 2012-6-5 14:31

    评分

    参与人数 1威望 +20 收起 理由
    byxxdrls + 20 赞一个!

    查看全部评分

    使用道具 举报 回复
    本帖最后由 小涛591 于 2012-6-5 14:29 编辑

    抢楼支持!   这次沙发不再是 bored了~

    点评

    下片要用这个的。。。  详情 回复 发表于 2012-6-6 21:12
    我这次专门让你的。。。要不让你添加高亮吧!  详情 回复 发表于 2012-6-5 14:32
    果然够神速啊  详情 回复 发表于 2012-6-5 14:30
    使用道具 举报 回复 支持 反对
    支持下  
    使用道具 举报 回复 支持 反对
    小涛591 发表于 2012-6-5 14:29
    抢楼支持!   这次沙发不再是 bored了~

    果然够神速啊

    点评

    哈哈。~再不神速的话 就会被bored 抢到了~  详情 回复 发表于 2012-6-5 14:31
    使用道具 举报 回复 支持 反对
    snowlee 发表于 2012-6-5 14:30
    果然够神速啊

    哈哈。~再不神速的话 就会被bored 抢到了~
    使用道具 举报 回复 支持 反对
    小涛591 发表于 2012-6-5 14:29
    抢楼支持!   这次沙发不再是 bored了~

    我这次专门让你的。。。要不让你添加高亮吧!

    点评

    这不~ 亲 鸭子屎了 嘴壳子硬了不是?  详情 回复 发表于 2012-6-5 14:36
    使用道具 举报 回复 支持 反对
    bored 发表于 2012-6-5 14:32
    我这次专门让你的。。。要不让你添加高亮吧!

    这不~  亲 鸭子屎了 嘴壳子硬了不是{yct08}
    使用道具 举报 回复 支持 反对
    有毒霸在我很放心
    使用道具 举报 回复 支持 反对
    多谢科普~~
    使用道具 举报 回复 支持 反对
    提示: 作者被禁止或删除 内容自动屏蔽
    使用道具 举报 回复 支持 反对
    支持美女病毒分析师
    使用道具 举报 回复 支持 反对
    好乱啊  云S
    使用道具 举报 回复 支持 反对
    特意前来支持技术帖。
    使用道具 举报 回复 支持 反对
    多谢科普~~
    使用道具 举报 回复 支持 反对
    非常可恶的病毒木马!支持金山毒霸!
    使用道具 举报 回复 支持 反对
    没中——支持一下!
    使用道具 举报 回复 支持 反对
    支持技术帖
    使用道具 举报 回复 支持 反对
    看不懂,但支持美女分析师科普
    使用道具 举报 回复 支持 反对
    用毒霸一切OK
    使用道具 举报 回复 支持 反对
    学习了~支持美女病毒分析师。
    使用道具 举报 回复 支持 反对
    您需要登录后才可以回帖 登录 | 注册

    本版积分规则