技术社区
安全培训
技术社群
积分商城
先知平台
漏洞库
历史记录
清空历史记录
相关的动态
相关的文章
相关的用户
相关的圈子
相关的话题
注册
登录
银狐木马伪装投毒分析
用户不详
二进制安全
185浏览 · 2025-03-27 15:40
返回文档
文件本体
样本本体为一个msi安装包,近年来通过msi进行攻击的样本数量相对较多。
图片加载失败
该msi会释放大量文件,其中包含许多合法应用,核心的恶意模块为11UCore.dll
图片加载失败
通过CustomAction来执行恶意模块
图片加载失败
安装行为
安装时默认会安装到C:Program Files (x86)MancyagGoogle Ai Browser v2.3.8
图片加载失败
释放目录如下
图片加载失败
文件/目录名
描述
1.4.6.950
存放诺顿的一些依赖dll
11UCore.dll
核心恶意模块
360sd_x64_std_7.0.0.1060.exe
360杀毒安装包,实际并未运行
NewCabs.exe
Chrome安装包
Nord.Common.dll
诺顿相关文件
NordUpdateService.exe
诺顿相关文件,实际并未运行
uc.exe
核心文件,用于加载11UCore.dll
unins000.dat
安装包相关文件
unins000.exe
安装包相关文件
unins000.msg
安装包相关文件
update.cab
安装包相关文件
其中包含了诺顿相关应用,用来模拟一个软件程序的安装和卸载行为。
图片加载失败
安装后会执行白加黑程序uc.exe
图片加载失败
详细分析
运行uc.exe时,会调用11UCore.dll中的导出函数GetYYUCoreObj
图片加载失败
11UCore.dll编译时间为2025-03-19,推测系最近样本,文件大小超过200MB,该dll实际为一个shellcode loader,用来解密执行银狐木马的核心功能模块
图片加载失败
11UCore.dll使用了文件大小填充技术,添加了大量的附加数据,将文件大小膨胀到200MB,尝试绕过一些云查杀等技术。
图片加载失败
对其静态分析,通过powershell添加Windows Defender排除目录
图片加载失败
创建名为"Google TaskScheduled Manager 130.0.1.5"的计划任务,用于权限维持
图片加载失败
检测自身是否被调试,同时使用了字符串混淆技术并动态获取函数地址。读取存储在文件11UCore3.cpy中的加密shellcode
图片加载失败
解密shellcode后通过回调函数EnumDesktopWindows执行shellcode
图片加载失败
在内存中可以看加载了一个dll文件
图片加载失败
将其从内存中dump出来,该文件为银狐木马的上线模块,通过加载其中的导出函数执行恶意功能
图片加载失败
进行静态分析,发现为经典已知银狐系列木马,这里就不再重复进行分析了
图片加载失败
在内存中找到木马配置信息
|p1:23.133.4.3|o1:6666|t1:1|p2:23.133.4.3|o2:7777|t2:1|p3:127.0.0.1|o3:80|t3:1|dd:1|cl:1|fz:默认|bb:1.0|bz:2025. 2.28|jp:0|bh:0|ll:0|dl:1|sh:0|kl:0|bd:0
图片加载失败
目前该ip已被标记为恶意
IOC
23.133.4[.]3
|p1:23.133.4.3|o1:6666|t1:1|p2:23.133.4.3|o2:7777|t2:1|p3:127.0.0.1|o3:80|t3:1|dd:1|cl:1|fz:默认|bb:1.0|bz:2025. 2.28|jp:0|bh:0|ll:0|dl:1|sh:0|kl:0|bd:0
0
人收藏
0
人喜欢
转载
分享
0
条评论
某人
表情
可输入
255
字
评论
没有评论
发布投稿
热门文章
1
飞塔防火墙漏洞深度利用及调试环境搭建
2
Linux Shellcode开发(Stager & Reverse Shell)
3
Windows Shellcode开发(x64 stager)
4
Fuzz挖掘sudo提权漏洞:一次堆溢出如何逆向分析出提权思路
5
1.6K主机全域沦陷实录:从单点突破到域控接管的终极横向渗透链
近期热点
一周
月份
季度
1
飞塔防火墙漏洞深度利用及调试环境搭建
2
Linux Shellcode开发(Stager & Reverse Shell)
3
Windows Shellcode开发(x64 stager)
4
Fuzz挖掘sudo提权漏洞:一次堆溢出如何逆向分析出提权思路
5
1.6K主机全域沦陷实录:从单点突破到域控接管的终极横向渗透链
暂无相关信息
暂无相关信息
优秀作者
1
一天
贡献值:18800
2
T0daySeeker
贡献值:18700
3
1174735059082055
贡献值:15000
4
Yale
贡献值:14000
5
1674701160110592
贡献值:13000
6
LeeH
贡献值:10000
7
MeteorKai
贡献值:9000
8
姓*户
贡献值:8600
9
熊猫正正
贡献值:8000
10
lufei
贡献值:8000
目录
文件本体
安装行为
详细分析
IOC
转载
标题
作者:
你好
http://www.a.com/asdsabdas
文章
转载
自
复制到剪贴板
没有评论