社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 1603阅读
  • 2回复

[分享]远程监控软件的行为分析

楼层直达
z3960 
级别: 茶馆馆主
发帖
770867
飞翔币
207694
威望
215657
飞扬币
2511641
信誉值
8

样本帖子:https://www.52pojie.cn/thread-1125431-1-1.html分析的为飞机闪退,全国那个东西就是个远控安装. 安装的名称都叫被控端 飞机内文件: 微聊启动: 释放的隐藏的dll 潮信界面: 文件执行6月数据行为 执行的命令:C:UsersADMINI~1AppDataRoamingwhstdkwhstwk.exe" -setmac'"C:UsersADMINI~1AppDataRoamingwhstdkwhstwk.exe" -iniconvert "comnctt.xdt" "expiorer.xdt"'"C:WindowsSystem32netsh.exe" advfirewall firewall delete rule name="whstwk"''"C:WindowsSystem32netsh.exe" advfirewall firewall add rule name=whstwk dir=in action=allow program="C:UsersAdministratorAppDataRoamingwhstdkwhstwk.exe" profile=any'"C:UsersADMINI~1AppDataRoamingwhstdkwqnms.exe" -i qafty "Network Access Driver" "用于与系统网络驱动交换管理信息。如果此服务被禁用,任何依赖它的服务将无法启动。"'"C:UsersADMINI~1AppDataRoamingwhstdkspoolwqprs.exe" -i tayrw "Security Driver Service" "用于硬件驱动间交换管理信息。如果此服务被禁用,任何依赖它的服务将无法启动。"'写入自启动: 启动的消息钩子: 键盘监听: 端口监听. 将操作记录写入自身的文件夹下: 操作记录的内容: 当直接启动飞机闪退后.当前面的操作执行完.LogonUI直接关键电脑 一个简单的分析初投稿,请大佬多多指教


image.png (31.13 KB, 下载次数: 0)


image.png (42.41 KB, 下载次数: 1)


image.png (9.84 KB, 下载次数: 1)


键盘监听写入文件.png (20.34 KB, 下载次数: 0)

我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
833819
飞翔币
226630
威望
224648
飞扬币
2443961
信誉值
0

只看该作者 1 发表于: 2020-03-28
来看一下
级别: 超级版主
发帖
833819
飞翔币
226630
威望
224648
飞扬币
2443961
信誉值
0

只看该作者 2 发表于: 2020-03-28
不错,了解了