双尾蝎后门程序

样本分析

投递手法

通过钓鱼邮件投递以IT从业者简历为主题的可执行文件,该文件通过长文件名+WORD图标的方式,伪装为文档诱骗收件人下载打开。流程图如下:
在这里插入图片描述

样本详细分析

该Delphi可执行文件运行后会通过窗体TForm1类中设置的3个按钮控件和4个计时器控件的响应事件,执行对应功能,如截图,下载文件,执行Shell代码等:
在这里插入图片描述
执行Timer后根据执行结果,杀死以及设置/新建Timer控制逻辑,下文不再赘述:
在这里插入图片描述

Time1释放掩饰文档

首先被执行的是Time1,用来释放掩饰文档以及进入Button2控件的响应事件。
从资源段中加载资源“Resource_1”后,将其释放在本地%TEMP%目录下“cv AYA ALI 888.docx”中:
在这里插入图片描述
调用“ShellExecute”打开掩饰文档欺骗收件人:
在这里插入图片描述
掩饰文档如下,具体信息将在溯源中展开:
在这里插入图片描述
接着进入Button2控件的响应事件。

Button2发送信息

Button2控件的响应事件用来获取计算机信息并将数据Base64编码后发送给远程服务器。
首先调用“GetVersionExW”获取获取系统版本信息,根据系统版本的不同选择不同的路径保存生成的计算机标识:

系统版本 计算机标识保存目录
Windows XP C:\Documents and Settings%Username%\Application Data
其他Windows版本 %ProgramData%

生成的10位长度字符串作为计算机标识(以下简称为“ID”),写入到文件“GUID.bin”中:
在这里插入图片描述
将获取到的计算机名和用户名,与ID拼凑生成计算机标识字符串后进程Base64编码处理:
在这里插入图片描述

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值