freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

勿轻易解压陌生压缩包,后门病毒或在其中
火绒安全 2023-06-12 15:08:29 61647
所属地 北京

近期,火绒威胁情报系统监测到后门病毒伪装成“36种财会人员必备技巧(珍藏版) .rar”在微信群聊中快速传播。经火绒工程师分析发现,用户打开解压后的.exe文件后,该病毒则会运行,随后执行终止杀软进程、禁止杀软自启动,以及操控受害者终端并执行文件监控、远程控制、键盘记录等恶意行为,对用户构成很大的安全威胁。

群聊截图

在此,火绒工程师提醒大家时刻注意群聊中发送的陌生文件,如有必要先使用安全软件扫描后再使用。火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。

查杀图

一、  样本分析

病毒执行流程,如下图所示:

病毒的执行流程

由于杀毒软件Zemana的反病毒驱动启动时,会根据注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ZAM_BootCleaner\DeleteServices中的值来删除对应的驱动注册表项,黑客利用这一特性,在病毒启动后向该注册表位置中写入其他杀毒软件的驱动注册项名,来删除其他杀毒软件的驱动注册项,如下图所示:

向注册表写入代码

会被删除的驱动列表,如下图所示:

驱动列表

释放并加载ZAM杀软驱动,相关代码,如下图所示:

释放驱动并加载

之后再利用该驱动的接口来终止其他杀毒软件进程,相关代码,如下所示:

终止其他进程相关代码

通过镜像劫持功能,禁止杀毒软件进程启动,火绒剑监控到的行为,如下图所示:

火绒剑监控到的行为

等禁用杀毒软件之后,会从C&C服务器获取对应的配置文件,根据配置文件下载Loader模块,相关代码,如下所示:

获取配置信息

根据配置信息下载Loader模块CMO03.exe到C:\Users\YourUserName\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup\目录下并执行,火绒剑监控到的行为,如下图所示:

火绒剑监控到的行为

该模块从资源中解密,并执行shellcode1,相关代码,如下图所示:

解密执行shellcode1

在shellcode1中会从C&C服务器接收、执行shellcode2,相关代码,如下图所示:

接收、执行shellcode2

在shellcode2中会内存加载后门模块,相关代码,如下图所示:

内存加载后门模块

该后门模块具备各种恶意功能如:键盘记录、文件窃取、远程控制等恶意功能,以下对一些较为重要的恶意代码进行举例说明, 远程控制相关代码,如下图所示:

远程控制

执行C&C服务器下发的程序,相关代码,如下图所示:

执行C&C服务器下发的任意程序

键盘记录,相关代码,如下图所示:

键盘记录

二、附录

C&C:

HASH:


# 资讯 # 黑客 # 网络安全
本文为 火绒安全 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
火绒安全 LV.7
火绒安全软件官方账号
  • 77 文章数
  • 35 关注者
伪FinalShell官网“钓鱼”,后门病毒窃密企业SSH凭证
2025-04-03
安全预警:银狐新变种突袭医疗系统,火绒发布银狐专项查杀工具
2025-03-27
感染型病毒风险提醒:官方渠道或成传播链之一
2025-03-21
文章目录