社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 718阅读
  • 2回复

[分享]某绒安全面试病毒分析(一)

楼层直达
z3960 
级别: 茶馆馆主
发帖
770867
飞翔币
207694
威望
215657
飞扬币
2511641
信誉值
8

病毒分析基本信息基本信息样本名称9acc101dfc672ae44a9f1a68dce60c6f1406ecc32f683c28471a0ef6489fc6dc样本类型PE32 executable (GUI) Intel 80386, for MS Windows样本大小264201MD5823cac301b8ee8e8926f9b0ace21ecbcSHA1548ad5abffdece69db295723b26115d344ab9e18SHA2569acc101dfc672ae44a9f1a68dce60c6f1406ecc32f683c28471a0ef6489fc6dcSSDeep3072:t1BLv/DeWyO41jgS9eJCBVhOtA3t8JxR3dj9f2XwL0PS8u73GjbtUG0YcO:t1BLTecefLnh4AdKxRtj9f2XwseHQ PE 基本信息导入表HASH1a77befcff5b9be60463e4c8f86d0e25编译时间戳2018-05-04 03:11:29PEIDPE: compiler: Microsoft VisualC/C++(2010)[libcmt]PE: linker: Microsoft Linker(10.0)[EXE32]入口所在段.text附加数据9镜像基地址0x400000入口点(OEP)0x39b8 PE 文件签名 第三方检测信息find_cryptTraceback (most recent call last): File"Z:SS_WIN_NODESCANNERfindcryptmain.py", line 52, in main current_key= pen.findall(item)[0] IndexError: list index out of range这是菜鸡首次分析病毒,首先我们用peid看下病毒的编写语言。 首先我们使用dependency walker看一下这个程序所需要的dll文件,发现如下文件 我们现在不知道病毒具体做了哪些工作,首先我们运行,然后利用process exploer查看病毒的一些行为如下: 经过上述简单分析和病毒的运行我们总结病毒的基本功能如下此病毒每隔几秒调用nslookup.exe(nslookup.exe是用于诊断工具显示来自域名系统 (dns)名称服务器信息的工具。被报存在0 day 漏洞,攻击者主动应用该漏洞将引起主机拒绝服务或执行任意代码)搜索dll文件后发现此程序在运行以后以程序本身所在文件夹为基础,多次抛出sample.exe线程。并且调用nslookup程序,在后台运行。病毒会删除所有桌面图标和菜单栏。进行注册表修改默认开机自启动
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
834292
飞翔币
226658
威望
224648
飞扬币
2446424
信誉值
0

只看该作者 1 发表于: 2019-07-16
来看一下
级别: 超级版主
发帖
834292
飞翔币
226658
威望
224648
飞扬币
2446424
信誉值
0

只看该作者 2 发表于: 2019-07-16
不错,了解了