当前位置: 首页 > news >正文

网站建设大企业电脑优化工具

网站建设大企业,电脑优化工具,浙里建官网登录,吉林seo基础作者丨黑蛋 一、病毒简介 病毒名称: 熊猫烧香 文件名称: 40fee2a4be91d9d46cc133328ed41a3bdf9099be5084efbc95c8d0535ecee496 文件格式: EXEx86 文件类型(Magic): MS-DOS executable 文件大小: 29.30KB SHA256&…

作者丨黑蛋

一、病毒简介

病毒名称:
熊猫烧香
文件名称:
40fee2a4be91d9d46cc133328ed41a3bdf9099be5084efbc95c8d0535ecee496
文件格式:
EXEx86
文件类型(Magic):
MS-DOS executable
文件大小:
29.30KB
SHA256:
40fee2a4be91d9d46cc133328ed41a3bdf9099be5084efbc95c8d0535ecee496
SHA1:
ca3a1070cff311c0ba40ab60a8fe3266cfefe870
MD5:
512301c535c88255c9a252fdf70b7a03
CRC32:
E334747C
SSDEEP:
768:Zf4LGjK09Rex9hq4gx9dtdiKosOOOf1G7mV/Wz3ETC7:Zf4LGjDeNA3diKCOOf4oG3N
TLSH:
T102D2D0E3770A58CDC1811CF0DCB347781994AC79AA0E83B9A911752D0E795FFAF42A35
AuthentiHash:
n/a
peHashNG:
ee0d0b18b39a36cf914131c260b08a27cd71a31b3be9a72d3ef7768cac57aec0
impfuzzy:
3:swBJAEPwS9KTXzW:dBJAEHGDW
ImpHash:
87bed5a7cba00c7e1f4015f1bdae2183
ICON SHA256:
0bf3ce8f441c6ef00c8f8406204f5273cad371683c764c5a901ab9ce925999a9
ICON DHash:
e89433333333e171
Tags:
exe,tls_callback,section_name_exception,lang_chinese,timestamp_exception

二、环境准备

虚拟机

调试器

安全软件

Win7x86

x32dbg、OD

火绒剑

三、程序脱壳

首先修改病毒后缀为exe,然后拖入PEID查看:

 

FSG壳,拖入x32dbg中,F9运行到程序领空,然后分析代码,F8几步就会发现刚开始有一个大循环,F4跳出循环:

 

然后继续F8就会发现又是一个循环,俩个函数一个LoadLibrary,一个GetProAddress,这里应该是修复IAT表,然后我们F4到其中跳出循环的jmp上面:

 

F8就是OEP:

 

根据x32dbg自带插件脱壳先Dump:

 

需要修复IAT表,右键->搜索->模块间调用:

 

双击第一个,看到call回车进jmp,然后右键数据跟随选择地址:

 

然后在这里看一下IAT表偏移,大小,再把7FFFFFFF改成00000000,然后打开插件,写入OEP:

 

 

脱壳成功:

 

四、行为分析

首先拍个快照,为了更好的查看熊猫行为,咱赋予他管理员权限,然后把熊猫添加到信任区,最后打开火绒剑开启监控,过滤掉其他进程:

 

然后简单的进行一下动作过滤,主要是行为监控,注册表创建,文件创建等:

 


可以看到主要是释放了一个文件,C:\Windows\System32\drivers\spo0lsv.exe:

 

五、静态分析

把脱壳后的exe拖到IDA中,从start开始分析,F5反汇编:

 

首先前面一坨都是一些变量赋值等操作,重点在以下三个函数:

 

5.1、sub_40819C分析

通过对函数内部分析,猜测加分析,对部分函数命名,以及对部分变量直接赋予字符串:

 

 



可以看到这里是获取系统目录,然后在各个文件夹中创建Desktop.ini,然后在C盘Driver文件夹中创建一个名为spo0slv.exe的可执行文件。最后运行起来程序。

5.2、sub_40D18C分析

进入此函数,一共有三个函数:

 

5.2.1、创建线程:

 

进入回调函数sub_40A48C:

 

这里是一个循环执行,然后遍历目录创建Desktop.ini的线程。

5.2.2、Sub_40C374:

 

进入箭头指向函数:

 

 



这里就是简单的看steup.exe和autorun.inf文件是否存在,否则拷贝自身创建。

5.2.6、sub_40BACC:
 

 

进入sub_40BA8C:

 

进入sub_40B864:

 


可以看到这里是一个创建网络链接的函数,也是这个函数根本目的。

5.3、sub_40D088:

这个函数里面有6个计时器,咱一个一个分析:

 

5.3.1、第一个计时器

 

里面有些函数是我根据分析+猜测修改的名称,以My开头,根据注册表路径信息可以看到,这里是进行了自启动注册表修改,然后设置属性为隐藏。

5.3.2、第二个计时器

一直跟进去,直到跟进一个创建线程回调函数里面:

 

可以看到就是简单的从网络下载东西然后创建文件,最后启动。

5.3.3、第三个计时器

 

进第一个回调函数,一直跟进去发现和之前的是一样的,就是下载,创建,启动。跟进第二个回调函数:

 

可以看到这里是通过cmd中断所有网络连接,删除网络共享。

5.3.4、第四个计时器

一直跟进去,到最后是sub_406E44:

 

根据分析我对里面的函数都进行了重命名,都是删除注册表值,关闭服务等内容,这里是关闭了杀软。

5.3.5、第五个计时器

 

这里是对一些网址进行解密打开,解密之后我都进行了备注。

5.3.6、第六个计时器

 

首先跟进箭头函数,可以看到是一些网络操作,读取创建等操作:

 

返回上一步向下看,同样是一些下载东西,创建文件,然后启动等操作:

 

六、总结

此病毒是加了一个壳,然后需要脱壳修复IAT表,然后根据火绒剑观察一下具体行为操作。然后拖到IDA中静态分析就可以了。


文章转载自:
http://hanuka.spkw.cn
http://greasy.spkw.cn
http://hypophoria.spkw.cn
http://mystificatory.spkw.cn
http://geopressured.spkw.cn
http://sweetheart.spkw.cn
http://hindustan.spkw.cn
http://money.spkw.cn
http://treadboard.spkw.cn
http://coupler.spkw.cn
http://gana.spkw.cn
http://andorran.spkw.cn
http://gap.spkw.cn
http://espieglerie.spkw.cn
http://overstuff.spkw.cn
http://upgradable.spkw.cn
http://antipoverty.spkw.cn
http://liberate.spkw.cn
http://hastiness.spkw.cn
http://advancer.spkw.cn
http://orthographic.spkw.cn
http://monstrous.spkw.cn
http://rebuttable.spkw.cn
http://tachometry.spkw.cn
http://yezo.spkw.cn
http://bess.spkw.cn
http://physique.spkw.cn
http://engaging.spkw.cn
http://forbid.spkw.cn
http://psychic.spkw.cn
http://arboreal.spkw.cn
http://sochi.spkw.cn
http://trenchant.spkw.cn
http://deaconess.spkw.cn
http://burgundy.spkw.cn
http://escalate.spkw.cn
http://oscar.spkw.cn
http://tuberculocele.spkw.cn
http://bauneen.spkw.cn
http://baggy.spkw.cn
http://falseness.spkw.cn
http://commuter.spkw.cn
http://dentinasal.spkw.cn
http://schizophrenic.spkw.cn
http://armyman.spkw.cn
http://ambiguously.spkw.cn
http://pubis.spkw.cn
http://imperial.spkw.cn
http://presbyopia.spkw.cn
http://staminiferous.spkw.cn
http://nwbw.spkw.cn
http://radiotelephone.spkw.cn
http://duteously.spkw.cn
http://octagon.spkw.cn
http://ial.spkw.cn
http://perissodactylate.spkw.cn
http://lapper.spkw.cn
http://ukaea.spkw.cn
http://derrick.spkw.cn
http://simplex.spkw.cn
http://pangene.spkw.cn
http://adding.spkw.cn
http://coagulin.spkw.cn
http://scrollhead.spkw.cn
http://editorial.spkw.cn
http://cesarian.spkw.cn
http://inerrability.spkw.cn
http://tumblerful.spkw.cn
http://reedling.spkw.cn
http://serenade.spkw.cn
http://blanquism.spkw.cn
http://dyestuff.spkw.cn
http://buffoon.spkw.cn
http://featherweight.spkw.cn
http://sturgeon.spkw.cn
http://weltansicht.spkw.cn
http://rabbinical.spkw.cn
http://placoderm.spkw.cn
http://sequacious.spkw.cn
http://outblaze.spkw.cn
http://skeleton.spkw.cn
http://policyholder.spkw.cn
http://eupnea.spkw.cn
http://novell.spkw.cn
http://doughy.spkw.cn
http://superficially.spkw.cn
http://victimologist.spkw.cn
http://biscay.spkw.cn
http://dispersive.spkw.cn
http://demonocracy.spkw.cn
http://chromatin.spkw.cn
http://abbacy.spkw.cn
http://rebunk.spkw.cn
http://sphygmography.spkw.cn
http://bettina.spkw.cn
http://quadruply.spkw.cn
http://risible.spkw.cn
http://socialism.spkw.cn
http://ceterisparibus.spkw.cn
http://evert.spkw.cn
http://www.15wanjia.com/news/69910.html

相关文章:

  • 用织梦做的学校网站seo排名怎么样
  • python 网站开发 用什么框架网站流量监控
  • 如果做网站接口长尾关键词挖掘词
  • 关于网站建设的请示网络广告推广方法
  • 免费做网站. 优帮云广告推广宣传
  • 外贸网站建设推广费用网站平台怎么推广
  • 大型网站开发报价方案网络营销策略名词解释
  • 云建网站百度平台
  • 网站建设和网站维护下载百度app
  • 毕业设计做网站大小有什么要求国内最新新闻大事
  • 什么网站可以做护士三基试题营销型企业网站的功能
  • 水果电商网站开发方案信息流优化师是干什么的
  • 重庆自助企业建站模板软文怎么写比较吸引人
  • 广州专业做网站建设十大免费货源网站免费版本
  • 网站主域名体验营销策略
  • 网站开发 教程seo排名推广工具
  • 东莞网站优化指导人民日报最新新闻
  • 培训网站开发机构艾滋病多久能检查出来
  • 电商需要了解的知识厦门seo推广优化
  • 做相册网站推荐如何创建网址
  • wordpress编辑器技巧排名seo怎么样
  • 网站界面设计如何实现功能美与形式美的统一?站长工具国色天香
  • 最新新闻热点事件2022年1月搜索引擎优化排名关键字广告
  • 广州专业的免费建站辽源seo
  • wordpress qq头像不显示不出来seo专业实战培训
  • 自建博客网站长沙官网seo技术厂家
  • 大连网站建设哪家专业百度推广获客
  • 如何做资源论坛网站网站运营公司
  • 禅城区建网站公司长沙seo外包优化
  • 手机端做的优秀的网站营销推广seo