简易分析一个远控木马

本帖最后由 201 于 2019-7-31 15:54 编辑


之前,我在CSDN上下载软件,无意间下了个木马,见  https://www.52pojie.cn/thread-992894-1-1.html之后,准备分析时,玩病毒玩的有点过,然后,电脑系统坏了~~~ 今天来补个分析。。

先把样本信息贴出来:样本一名称:Fake Ninja 2.7 by Spirit终极版.exe (此为捆绑)大小:1.12 MB (1,172,951 bytes)MD5:B5E1077A1E2288CC6B796360F1530122
样本二名称:Server.exe (此为木马主程序)大小:744 KB (761,344 bytes)MD5:42BEAAF041F5E148B59BA94E1E664D47



在虚拟机运行 “Fake Ninja 2.7 by Spirit终极版”,可见这个文件尝试打开另一文件



通过定位文件,我们发现“Fake Ninja 2.7 by Spirit终极版”生成了两个文件
一个是真正的“Fake Ninja 2.7 by Spirit”,另一个为“Server.exe”,显得十分可疑



随后,Fake Ninja 2.7 by Spirit终极版”运行了真正的程序,还在后台启动了“Server.exe



之后,这个名为“Server.exe”的木马安装包在系统目录下生成名为“360插件”的木马主程序,并伪装驱动文件设置系统属性和隐藏属性
随后,木马安装包通过注册表,设置木马主程序为开机自启后,启动木马主程序,木马主程序通过后台启动IE浏览器,连接作者的服务器,下载其它病毒(作者的服务器已经打不开了)



木马安装包在系统目录下生成名为“uninstal.bat”的文件,并运行uninstal.batuninstal.bat 删除了木马安装包和自身致此,分析完成~~~与其说这是个木马,倒不如说这是个病毒下载器


uninstal.bat 指令如图


木马的部分运行过程如图
之后,我在CSDN上举报了该软件,然后,举报不通过。。。病毒样本可以去CSDN下载,链接:https://download.csdn.net/downlo ... 1?utm_source=bbsseo

病毒样本.7z

(638.52 KB, 下载次数: 0)

2019-7-31 15:49 上传
点击文件名下载附件

解压密码:52pojie
下载积分: 吾爱币 -1 CB

第一次发病毒分析,如有不好请指出。。。

THE END
喜欢就支持以下吧
点赞0
分享
评论 抢沙发
管埋员的头像-小北的自留地

昵称

取消
昵称