在线视频不卡一区二区_日韩黄色片在线_亚洲一区在线免费_尤物国产精品

漏洞分析|中新網安安全實驗室“電子新冠病毒”【DesktopLayer樣本】分析報告(上)

 Desktoplayer是一種有害的惡意軟件感染,秘密進入計算機系統。Desktoplayer放入系統后,連接到遠程服務器,并使攻擊者可以訪問受到感染的系統。Desktoplayer降低系統性能,并使系統容易受到其他攻擊。

一、病毒危害

蠕蟲病毒入侵并完全控制一臺計算機之后,就會把這臺機器作為宿主,進而掃描并感染其他計算機。當這些新的被蠕蟲入侵的計算機被控制之后,蠕蟲會以這些計算機為宿主繼續掃描并感染其他計算機,這種行為會一直延續下去。蠕蟲使用這種遞歸的方法進行傳播,按照指數增長的規律分布自己,進而及時控制越來越多的計算機。嚴重的占用有限的網絡資源,最終引起整個網絡的癱瘓,使用戶不能通過網絡進行正常的工作。

二、病毒分析

在對樣本進行分析之前,先用 PEiD對樣本進行查殼:

Desktopla<x>yer是一種有害的惡意軟件感染348.png 

通過PEiD可以發現,該樣本加了UPX殼,手動脫掉之后的文件為upDesktoplayer.exe.v 后續的分析均是直接針對脫殼后的文件的。

Phase1:

1-1:獲取 IE 路徑并驗證 IE 可執行文件是否存在 (3種方法): 如果三種方法均不能找到 IE 路徑并驗證對應路徑下IE可執行文件的存在,則樣本行為就此終止。

(1-1-1)通過注冊表 "HKEY_CLASSES_ROOT\http\shell\open\command" 獲取 IE 路徑并驗證 IE 可執行文件是否存在

Desktopla<x>yer是一種有害的惡意軟件感染597.png

 (1-1-2)通過絕對路徑 "C:\Program Files\Internet Explorer\IEXPLORE.EXE" 獲取 IE 路徑并驗證 IE 可執行文件是否存在

Desktopla<x>yer是一種有害的惡意軟件感染690.png

 (1-1-3)通過注冊表 "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\

CurrentVersion\App Paths\IEXPLORE.EXE" 獲取 IE 路徑并驗證 IE 可執行文件是否存在

Desktopla<x>yer是一種有害的惡意軟件感染816.png

 1-2:依次嘗試在 1:"C:\Program Files\";

               2:"C:\Program Files\Common Files\ ";

               3:"C:\Documents and Settings\Administrator\ ";

               4:"C:\Documents and Settings\Administrator\Application Data\ ";

               5:"C:\WINDOWS\system32\ ";

               6:"C:\WINDOWS\ ";

               7:"C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\";

下創建" Microsoft"目錄并寫入臨時文件,用于測試能否在該目錄下成功創建文件,為后續在該目錄下創建文件 "Desktoplayer.exe" 做準備,如果當前路徑嘗試成功,則停止嘗試。如果上述7個路徑的嘗試均失敗,則樣本行為就此結束。

 這里演示僅以第一個路徑作為示例:

 (1-2-1)創建文件夾 "C:\Program Files\Microsoft"

Desktopla<x>yer是一種有害的惡意軟件感染1254.png

    新創建的文件夾" Microsoft ":

Desktopla<x>yer是一種有害的惡意軟件感染1279.png

 (1-2-2)通過在該文件夾下創建一個臨時文件以檢驗能否在該文件下創建新文件

Desktopla<x>yer是一種有害的惡意軟件感染1323.png

 (1-2-3)刪除剛剛創建的臨時文件

Desktopla<x>yer是一種有害的惡意軟件感染1346.png

1-3:釋放一個新樣本到之前創建的目錄下,名命為 “Desktoplayer.exe”,并調用 CreateProcess 來啟動該應用程序。

(1-3-1)獲取當前應用程序路徑名稱

Desktopla<x>yer是一種有害的惡意軟件感染1444.png

(1-3-2)釋放新樣本到新創建的文件夾下,新文件名稱為 “Desktoplayer.exe”

Desktopla<x>yer是一種有害的惡意軟件感染1497.png 

釋放的新樣本文件:

Desktopla<x>yer是一種有害的惡意軟件感染1511.png

(1-3-3)啟動 "C:\Program Files\Microsoft\Desktoplayer.exe", Phase1關鍵行為已經結束

Phase2:

Desktopla<x>yer是一種有害的惡意軟件感染1588.png

2-1 驗證特定文件夾(Phase1創建的文件夾)下是否存在樣本文件:

Desktopla<x>yer是一種有害的惡意軟件感染1636.png 

2-2 獲取 ntdll.dll 的一些導出函數地址保存到全局變量中,便于后續代碼的調用:

Desktopla<x>yer是一種有害的惡意軟件感染1686.png 

Desktopla<x>yer是一種有害的惡意軟件感染1689.png 

2-3:Hook ZwWriteVirtualMemory

(2-3-1) 獲取 ntdll.dll 的模塊基地址

Desktopla<x>yer是一種有害的惡意軟件感染1752.png 

(2-3-2) 獲取 ZwWriteVirtualMemory 的函數地址

Desktopla<x>yer是一種有害的惡意軟件感染1794.png 

(2-3-3) 更改 ZwWriteVirtualMemory 函數頭前 0X10 字節的內存屬性為    PAGE_EXECUTE_READWRITE

Desktopla<x>yer是一種有害的惡意軟件感染1875.png 

(2-3-4) 計算 ZwWriteVirtualMemory 函數頭能夠被修改的字節數   

Desktopla<x>yer是一種有害的惡意軟件感染1926.png 

(2-3-5) 申請 0XF 大小的內存空間,存放 Hook ZwWriteVirtualMemory 過程中的一些數據

Desktopla<x>yer是一種有害的惡意軟件感染1991.png 

(2-3-6) 具體的 Hook 過程中

Desktopla<x>yer是一種有害的惡意軟件感染2017.png  

(2-3-7) 修改之前申請的 0XF 大小的內存空間屬性為只讀

Desktopla<x>yer是一種有害的惡意軟件感染2055.png    

(2-3-8) 還原 ntdll.ZwWriteVirtualMemory 的內存屬性

Desktopla<x>yer是一種有害的惡意軟件感染2105.png    

(2-3-9) Hook ntdll.ZwWriteVirtualMemory 前后機器碼以及函數執行流程對比

(2-3-9-1) 機器碼對比

被 Hook 之前的 ZwWriteVirtualMemory

Desktopla<x>yer是一種有害的惡意軟件感染2219.png 

被 Hook 之后的 ZwWriteVirtualMemory

Desktopla<x>yer是一種有害的惡意軟件感染2254.png 

(2-3-9-2) 函數執行流程對比

調用原來的流程

    Desktopla<x>yer是一種有害的惡意軟件感染2293.png

新添加的流程

Desktopla<x>yer是一種有害的惡意軟件感染2304.png 

 

2-4:調用 CreateProcessA 來啟動 iexplorer.exe 進程, 內部完成對 iexplorer.exe 的注入

Desktopla<x>yer是一種有害的惡意軟件感染2376.png    

通過對 VirtualAllocEx 和 WriteProcessMemory 的斷點可以詳細的看到為 iexplorer.exe 申請空間并寫入數據的過程5次為 IE 進程申請空間

為 IE 進程第1次申請內存空間(Addr = 20010000, Size = 0000D000)

Desktopla<x>yer是一種有害的惡意軟件感染2525.png 

為 IE 進程第2(Addr = 00020000, Size = 00000233)、

              3(Addr = 00030000, Size = 000000DF)、

              4(Addr = 00040000, Size = 000000A5 )、

              5(Addr = 00050000, Size = 00000138 )、

              次申請內存空間

blob.png  

6次 向IE 進程寫入數據

IE 進程第1次寫入數據(Addr = 20010000, Size = 0000D000)

blob.png 

IE 進程第2(Addr = 00020000, Size = 00000233)、

              3(Addr = 00030000, Size = 000000DF)、

              4(Addr = 00040000, Size = 000000A5)、

              5(Addr = 00050000, Size = 00000138)

              次寫入數據

blob.png 

IE 進程第6次寫入數據(Addr = 00401A25, Size = 0000000C)

    00401A25 為 IE 的 OEP,這里實際上是更改 IE 的OEP

    在該 API調用執行之前,修改 DesktopL.0040DFA7內存處的首字節為 0XCC(同時記下原來的字節數據:0XBF,用于恢復), 即可用 OD 段下新啟動的IE進程

 

blob.png   

Phase3:

3-1 注入前后 iexplorer.exe 機器碼和流程對比:

  正常的 IE 入口點代碼

 blob.png

被修改過后的 IE 入口點代碼(修改了前 0X0C 字節)

blob.png  

由此可見,原程序的的路程跳轉到了 40000 處

3-2 注入后的 iexplorer.exe 創建工作線程之前的行為分析:

(3-2-1) 處理內存 PE 的導入表

blob.png    

(3-2-2) 處理內存 PE 的節信息

blob.png 

(3-2-3) 利用 "KyUffThOkYwRRtgPP" 創建互斥體,依據返回值判斷當前是否該樣本的其他實例在運行

blob.png  

(3-2-4) 初始化 SOCKET

blob.png

(3-2-5) 對 2001A010 處的數據進行解密

blob.png    

(3-2-6) 獲取本機信息并生成字符串  

 blob.png

(3-2-7) 獲取當前系統時間, 在 iexplorer.exe 目錄下創建 dmlconf.dat 文件并將系統時間寫入

blob.png 

3-3 創建6個工作線程:

創建第1個線程(ThreadFunction:20017ACA)

blob.png  

  創建第2個線程(ThreadFunction:20017626)

blob.png 

  創建第3個線程(ThreadFunction:2001781F)

blob.png 

  創建第4個線程(ThreadFunction:2001790C)

blob.png  

  創建第5個線程(ThreadFunction:20016EA8)

blob.png  

  創建第6個線程(ThreadFunction:20016EC2)

blob.png 

 

3-4 工作線程行為分析:

 (3-4-1):Thread1(ThreadFunction:20017ACA)

 功能描述:

每隔 1 秒就打開注冊表項:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

并讀取 Userinit 的鍵值,然后檢查路徑 c:\program files\microsoft\desktoplayer.exe 是否在鍵值中,如果不在的話就將路徑 c:\program files\microsoft\desktoplayer.exe 追加到該鍵值中,以達到開機啟動的目的。

blob.png 

 獲取注冊表項的 "Userinit" 鍵值

blob.png 

 檢查樣本文件路徑是否在注冊表鍵值中

blob.png  

樣本文件路徑不在注冊表鍵值中時,將樣本文件路徑添加到注冊表中

blob.png  

休息 1S 之后,再次檢查注冊表

blob.png 

(3-4-2):Thread2(ThreadFunction:20017626)

功能描述:

間歇性的測試同 google.com 的 80 端口、bing.com 的 80 端口、yahoo.com 的 80 端口的連通性,只要有一個連通,就不再測試后面的網址并在全局變量 2001A23B 處保存兩次能夠連通的時間差(秒單位)

獲取網址和端口號

blob.png 

blob.png 

blob.png  

(3-4-3):Thread3(ThreadFunction:2001781F)

在线视频不卡一区二区_日韩黄色片在线_亚洲一区在线免费_尤物国产精品
国产精品久久亚洲7777| 国产精品视频白浆免费视频| 人妻少妇精品久久| 日日噜噜噜噜夜夜爽亚洲精品| 欧美日韩成人在线观看| 欧美日韩成人在线播放| 久久成人精品一区二区三区| 久久艳片www.17c.com | 欧美xxxx综合视频| 国产精品高潮粉嫩av| 国产精品久久久久久久久粉嫩av| 国产精品美乳在线观看| 国产精品国产对白熟妇| 国产精品高潮呻吟久久av野狼| 国产精品久久九九| 欧美激情视频在线观看| 亚洲v欧美v另类v综合v日韩v| 少妇人妻互换不带套| 日韩视频精品| 欧美不卡在线一区二区三区| 精品视频在线观看一区| 免费国产一区二区| 国产美女主播在线| 91精品在线播放| 国产成人精品久久二区二区 | 午夜精品久久久99热福利| 五月天亚洲综合情| 欧美少妇在线观看| 国产日韩欧美在线播放| 日韩三级在线播放| 一区二区三区免费看| 亚洲在线观看视频| 色综合影院在线观看| 欧美在线一区视频| 国产欧美日韩专区发布| 97色伦亚洲国产| 久久久久久久免费视频| 久久6精品影院| 日韩资源av在线| 奇米影视亚洲狠狠色| 国产区一区二区| 国产成人成网站在线播放青青| 日韩少妇与小伙激情| 欧美激情视频一区二区三区不卡| 日本一区二区三区在线视频| 国模极品一区二区三区| 国产不卡精品视男人的天堂| 国产精品对白刺激久久久| 手机看片日韩国产| 国产区精品在线观看| 国产福利精品视频| 精品久久久久亚洲| 欧洲精品亚洲精品| 97精品久久久| 国产精品久久久久久久久久尿| 亚洲国产一区二区三区在线播| 欧美成人综合一区| 国产高清自拍一区| 中文字幕综合在线观看| 欧美韩国日本在线| 国产va免费精品高清在线| 久久久久久国产精品三级玉女聊斋| 日韩精品手机在线观看| 国产精品小说在线| 久久亚洲影音av资源网| 人人妻人人添人人爽欧美一区| 国产精品永久免费视频| 国产精品国模在线| 青青草成人在线| 成人毛片100部免费看| 国产精品久久久久久久午夜 | 国产欧美一区二区视频| 久久久精品亚洲| 日本中文字幕成人| 99三级在线| 久久久久久com| 国产欧美日韩综合精品二区| 国产精品精品视频一区二区三区 | 日本不卡在线播放| 99精品视频播放| 一区二区在线观| 国产一区二区视频免费在线观看| 久久国产精品亚洲va麻豆| 亚洲91精品在线亚洲91精品在线| 国产精品亚洲αv天堂无码| 国产精品大全| 免费看又黄又无码的网站| 俺去啦;欧美日韩| 少妇高清精品毛片在线视频| 成人免费毛片网| 在线免费一区| av资源一区二区| 亚洲一区三区在线观看| 91精品国产乱码久久久久久蜜臀| 亚洲伊人婷婷| 91精品国产高清久久久久久91| 亚洲淫片在线视频| 久久久精彩视频| 日本www高清视频| 国产精品视频大全| 国产日韩精品一区观看| 夜夜爽www精品| 国产成人在线一区二区| 欧美久久久久久久久久久久久 | 亚洲一二三区精品| 91福利视频导航| 日韩**中文字幕毛片| 久精品国产欧美| 青草网在线观看| 久久综合五月天| 丰满爆乳一区二区三区| 亚洲乱码国产一区三区| 国产高清自拍一区| 欧美日韩视频免费在线观看 | 欧美日韩精品中文字幕一区二区| 国产精品视频yy9099| 国产午夜福利100集发布| 亚洲一二三区在线| 久久国产亚洲精品无码| 狠狠色综合一区二区| 欧美日本高清一区| 国产极品精品在线观看| 欧美精品尤物在线| 最新av网址在线观看| 久久久噜久噜久久综合| 黄色片久久久久| 亚洲在线不卡| 久久精品99久久久香蕉| 国产一区二区在线播放| 亚洲一区二区在线免费观看| 久久久久久久久四区三区| 国产日韩av高清| 日韩女优中文字幕| 久久久久成人精品| 国产成人无码一二三区视频| 国产精品一区二区久久| 欧美综合第一页| 亚洲色图都市激情| 国产精品久久久久999| 国产精品18久久久久久麻辣| 黄色免费高清视频| 少妇大叫太大太粗太爽了a片小说| 国产精品免费观看在线| 国产精品一区二区三区观看| 日韩亚洲不卡在线| 一本色道久久综合亚洲精品婷婷| 久久精品人人做人人爽电影 | 国产第一区电影| 成人久久一区二区三区| 男人添女人下部视频免费| 视频在线一区二区三区| 欧美日韩福利视频| 国产精品三级久久久久久电影| 91久久久久久久一区二区| 国内自拍欧美激情| 人妻无码久久一区二区三区免费| 欧美激情xxxx性bbbb| 播播国产欧美激情| 国产成人综合久久| 99re在线视频上| 国产区亚洲区欧美区| 国内视频一区| 欧美精品99久久| 日韩免费高清在线| 日韩精品久久久免费观看| 午夜精品视频在线| 一区二区三区国| 欧美日韩爱爱视频| 美女啪啪无遮挡免费久久网站| 国产精品入口尤物| 国产精品无av码在线观看| 久久国产精品久久精品国产| 91精品久久久久久久久久久久久久 | 欧美一区二区影视| 日本成人在线不卡| 日本在线观看天堂男亚洲| 日韩一级在线免费观看| 亚洲欧洲免费无码| 亚洲色成人www永久在线观看| 国产aⅴ精品一区二区三区黄| 国产精品免费小视频| 久久久av免费| 国产精品久久久久久久久久久久| 国产精品视频免费一区| 国产精品久久..4399| 精品国产aⅴ麻豆| 宅男av一区二区三区| 亚洲影影院av| 亚洲国产婷婷香蕉久久久久久99| 亚洲人成网站在线播放2019| 亚洲最大福利网| 午夜欧美性电影| 日本精品一区二区三区在线| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 三区精品视频观看| 日韩人妻精品无码一区二区三区| 日韩极品视频在线观看| 欧美在线一区二区三区四区| 国内精品**久久毛片app| 黄黄视频在线观看|