贪吃蛇变种分析

贪吃蛇变种样本分析

TQ

md5:8296e188b3d8d564c388343aa7750148
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述
创建进程执行MSSHQL.exe,判断是否是管理员权限。
管理员权限:内置的PE释放到同路径下,名称为MSSHQL.exe,执行MSSHQL.exe
非管理员账户:
64位系统下将内置的PE文件MS19.exe、MS20.exe释放的到样本同文件夹下,执行。
MS19.exe、MS20.exe为提权工具。提权后执行MSSHQL.exe。
MS19.exe 获得SeImpersonate或SeAssignPrimaryToken权限,提升为system权限。
pdb C:\Users\Administrator\source\repos\juicy-potato-master\JuicyPotato\Release\x64\JuicyPotato.pdb

Juicy Potato是一个本地特权提升工具
在这里插入图片描述
MS20.exe
在这里插入图片描述

MSSQLH.exe分析

无壳:
解密一些字符串
在这里插入图片描述
进入关键函数sub_4016f0
判断系统是64位还是32位,释放不同的内置PE文件到C:\Windows\Logs\RunDllExe.dll
在这里插入图片描述
设置注册表键值,实现持久化权限维持。
Spooler(打印后台处理服务)的进程名是spoolsv.exe。下次重新启动时,spoolsv.exe进程将加载Monitors注册表项中存在并存储在Windows文件夹System32中的所有驱动程序DLL文件
在这里插入图片描述
禁用Windows Defender
在这里插入图片描述
设置注册表键值SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware
已隐藏窗口的方式创建进程,执行命令
关闭本机的135,139,445端口,防止其他远控木马或NSA武器库入侵进来。
在这里插入图片描述
对以下进程提权,主要提升如下权限:SeRestorePrivilege,SeBackupPrivilege,SeSecurityPrivilege,SeTakeOwnershipPrivilege
在这里插入图片描述
创建进程,以激活窗口并以当前大小和位置显示窗口的方式执行命令实现自删除,。"C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe Start-Sleep -s 2;del “C:\Users\Administrator\Desktop\大灰狼\TQ\MSSQLH.exe”

RunDllExe.dll

内置PE文件,注入到svchost.exe进程中。
在这里插入图片描述
提取PE分析
创建线程下载
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
保存为
C:\WINDOWS\Temp\MpMgSvc.dll
C:\WINDOWS\Temp\MpMgSvc.exe
C:\Windows\Microsoft.NET\Framework\v3.0\WmiPrvSER.exe

MpMgSvc.dll

MpMgSvc.dll 文件头部伪装为BMP图片头部,实际是PE文件。
在这里插入图片描述
连接C2 根据不同指令执行操作,包括检索服务信息,设置服务,获取会话,用户信息,关闭指定进程,断开注销会话等操作。
在这里插入图片描述

MpMgSvc.exe

在这里插入图片描述
键盘记录
在这里插入图片描述
传输音频
在这里插入图片描述
内置的PE释放出以下文件,
在这里插入图片描述
执行命令,利用ms17010漏洞获取shell后将x64.dll x86.dll 注入到 lsass.exe中。
在这里插入图片描述
连接ip.txt里的 C2

x64.dll x86.dll

在这里插入图片描述
shell_open.exe
内置64位pe和32位,dump下来分析都将自身内置的pe2注入到svchost中

内置PE2 dump分析
从 hxxp://down.ftp21.cc/64.jpg hxxp://down.ftp21.cc/32.jpg下载到C:\Windows\Microsoft.NET\Framework\v3.0\WmiPrvSER.exe

执行C:\Windows\Microsoft.NET\Framework\v3.0\WmiPrvSER.exe -a gr -o pool.330com.com:5555 --tls -u RGeeE8GuwY2Myjy29wMZmm5Z2V5fbvBhdg -p x --max-cpu-usage=50

在这里插入图片描述

WmiPrvSER.exe

WmiPrvSER.exe为基于开源xmrig的挖矿程序。

在这里插入图片描述

  • 15
    点赞
  • 14
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值