伪装qizhi software数字签名的下载者分析报告

文件名 :360anqn.exe . 重命名
壳信息 : 加了两重壳 , 外面一层 nspack, 里面一层未知加密壳
脱壳前文件大小 :34.0 KB
脱壳后文件大小 :124 KB
 
程序流程概述:
该样本运行后,把自身拷贝到$windir/system32/,设置成系统+隐藏属性,传入参数2,运行拷贝的进程,并创建cmd.Exe 传入解密后的参数:/c delete me 删除自身后退出进程.

系统目录下的进程判断传进来的参数,如果是2 则把自身注册为系统服务.

在服务派遣函数里 ,读取用户机器cpu,主板,内存等信息,判断系统版本,释放PCIDump.Sys驱动到drivers目录.恢复ssdt, 创建傀儡进程.

在傀儡进程里创建线程,监听***发来的指令,***指令分为以下几类:关机,重启,注销,下载指定文件存命名为:c:\2.Exe,并运行,访问指定网站.运行指定进程

解密后的链接地址为:http://dkdos.3322.org:7758
查询 dkdos.3322.org站点的相关信息如下:
网站流量:IP ≈266,116   PV ≈1,969,255
IP地址:222.218.130.252
IP所在地:广西河池市 电信

运行于此服务器上的3个网站

1www.512hack.cn08,878,502风云远程控制软件||强制视频软件||远程管理软件|出售肉鸡||DDOS***||***软
2www.txqq10000.com00我们的.大家的.周年庆 - 腾讯十周年大型网友庆典活动
3dkdos.3322.org03,062访问此站
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值