freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

Thanatos.exe恶意软件分析
倚栏静听细雨 2020-07-07 08:22:10 183304

此程序源自吾爱动画大赛作品《勒索软件从入门到入狱》,拿到软件先去一些云沙箱做一个简单扫描,结果如下:

沙箱检测的的高危行为如下:

可疑和低危行为如下:

软件的执行大致流程如下:

软件的pe信息如下:

我们利用沙箱可以看到这些信息,下面利用pe工具和ida看下,通过peid我们可以看到相关的部分pe信息和软件中的加密技术如下:

接着直接在ida中看下,由于程序未使用代码混淆等技术,在用ida打开后,我们直接winmain可以看到程序的大概框架如下(简单写了下)

进入到sub_4035D0函数内具体分析下,我们可以看到:

在分析完函数sub_4035D0后,下面我们来看函数sub_402F60这部分主要为系统信息探测和文件夹遍历以及进行加密文件。

下面分析下sub_402F60内的sub_402D70函数。

sub_401190函数主要操作为白内部操作如下:

下面我们看下sub_4028A0函数内部的操作,进入内部可以看到:

其中注册表操作为:

向下分析可以看到相关的网络请求:

进入到sub_401D30函数内部我们可以看到:

简单的过了该程序,可能其中有不少错误,望各位大佬斧正。

参考链接

https://www.52pojie.cn/thread-1022911-1-1.html

# 病毒分析
本文为 倚栏静听细雨 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
企业应急响应指南
倚栏静听细雨 LV.1
这家伙太懒了,还未填写个人描述!
  • 3 文章数
  • 1 关注者
apt28样本大乱调
2021-09-17
观赏某大佬分析病毒后的一次复现分析
2020-07-13
文章目录