1 Cycbot 网页请求任务,下载任务文件(包含指令),下载加密PE样本到本地解密(一般也是相似的样本,这样,可以更新,传播到一定范围,可以批量控制肉鸡),上传信息到C&C(可能是为了让服务器统计肉鸡数量),大小一般在100K至200K之间
样本:ee5bbaed15d4067851bd31784c2af849
2 没想好名字那
特点:下载样本运行或代码到内存执行
当天启动第一次执行下载,之后再运行则不下载,应该是C&C服务器判断设置的。
只有一个命令,download ,有几个不同的参数 -e -d -p -m
antivir like 'TR/Dldr.Dofoil%'
clamav like 'Suspect.Trojan.Generic.FD%' and file_size<30000 and file_size>20000 and tail_size=0 and pack='UPX'