2101_XiongMao

首发 语雀笔记 https://www.yuque.com/co0kie/on3irt/zwon3w#IiGTr

手动杀毒

  • 程序启动时,会判断路径

    • 将自己复制至C:\Windows\System32\drivers\spo0lsv.exe
    • 并创建副本进程,退出自身进程
    • image.png
  • 感染EXE文件

    • 遍历文件夹,将EXE感染为熊猫,并且无法打开
    • image.png
    • 对比原文件
    • EXE末尾标志
    • [0x00][WhBoy][文件名][文件后缀][0x02][文件大小][0x01]
    • image.png
  • 感染htm/html文件

    • 对htm/html进行填充iframe框架
    • image.png
  • 创建文件

    • 创建Desktop_.ini文件
    • image.png
    • 创建根目录自动启动文件
    • image.png
  • 创建启动项

    • image.png
  • 查看字符串

    • 猜测感染文件类型
    • image.png
  • 对局域网攻击

  • image.png

  • END


逆向分析

准备工作

  • 查壳

  • 脱壳

    • 找OEP
    • 通过特征码定位入口点jmp
    • FF 63 0C 50 55 FF 53 14 AB
    • image.png
    • DUMP
    • image.png
  • 查新壳

    • 得出Delphi 6.0-7.0
    • image.png
  • END


静态分析

  • 主函数

    • image.png
  • 遍历磁盘线程回调函数

    • 遍历盘符,交给Fun_409348处理
    • image.png
  • 遍历文件函数

    • 排除白名单
    • image.png
    • 写入Desktop_.ini文件
    • image.png
    • 感染名单
    • image.png
    • image.png
    • image.png
  • 感染EXE文件

    • image.png
  • 感染Html文件

    • image.png
  • 感染Setup.exe文件

    • image.png
  • 感染autorun.inf文件

    • image.png
  • 网络传播

    • image.png
    • image.png
  • 注册表编辑

    • image.png
  • 自我保护、网络操作

    • 关闭共享
    • image.png
    • 关闭杀毒软件
    • image.png
    • 下载文件
    • image.png
    • image.png
    • 后门通道
    • image.png
  • END


动态分析

  • 病毒启动

    • 复制自身
    • image.png
    • 创建新进程
    • image.png
  • END