问答
发起
提问
文章
攻防
活动
Toggle navigation
首页
(current)
问答
商城
实战攻防技术
漏洞分析与复现
NEW
活动
摸鱼办
搜索
登录
注册
最经典的蠕虫病毒刨析
学习学习
0x01 前言 ======= 最近比较空闲,在网上看到了一个比较经典的病毒样本,本着认真学习的态度,学习分析一下这个样本,有不足的地方希望大家指导一下,我分析的病毒样本Ramnit是一种蠕虫病毒。拥有多种传播方式,不仅可以通过网页进行传播,还可以通过感染计算机内可执行文件进行传播。 0x02 初步信息收集 =========== 2.1样本基本信息 --------- | | | |---|---| | MD5 | ff5e1f27193ce51eec318714ef038bef | | SHA-1 | b4fa74a6f4dab3a7ba702b6c8c129f889db32ca6 | | SHA-256 | fd6c69c345f1e32924f0a5bb7393e191b393a78d58e2c6413b03ced7482f2320 | | File size | 55kb | | File type | Win32 EXE | 2.2样本主要行为 --------- ### 2.2.1沙箱分析 先通过沙箱简单观察一下病毒的主要行为:可以看到有连接网络和释放文件的行为。 data:image/s3,"s3://crabby-images/3053b/3053b37ca60e172f4fd8aecca505e7dfa78cb484" alt="image.png" data:image/s3,"s3://crabby-images/2582c/2582c88a5ae3c9d4d6a444a5a0e02f8d63683727" alt="image.png" ### 2.2.2虚拟机中动态执行 保存好现场环境后,动态执行观察现象发许多文件的图标闪动了一下,通过工具可以观察不同文件感染症状。 1\. 通过工具观察可以看到被感染的\*.exe 和\*.dll 程序自身后面都多了一个名为.rmnet的区段 data:image/s3,"s3://crabby-images/79c06/79c061c6f8c0cfed133d4034fdc2a53d5c8ed9b8" alt="image.png" 2\. 且每次打开被感染的程序,当前目录会生成一个 “母体名+Srv.exe”的程序 data:image/s3,"s3://crabby-images/9aa03/9aa033e48403cc27152fe9125b07db7e995d6477" alt="image.png" 3\. 被感染的.htm和.html文件会被添加以下内容 data:image/s3,"s3://crabby-images/5ccba/5ccbad1dd2d3850a483dee95f014811403b30bcd" alt="image.png" 4\. 被感染的autorun.inf会被写入以下内容 data:image/s3,"s3://crabby-images/75f73/75f73bc604c034cb5c5685b176eb4a7fa1381127" alt="image.png" 5\. 被感染的网络状态 data:image/s3,"s3://crabby-images/96bfe/96bfed292417bba834ef78191f485249f67cc898" alt="image.png" ### 2.2.3分析总结 1、创建互斥 “KyUffThOkYwRRtgPP” 2、投放文件并且运行 “C:\\Program Files\\Microsoft\\DesktopLayer.exe” 3、写入Autorun.inf 自动播放 进行感染 4、启动并注入iexplore.exe。通过Hook‘ZwWriteVirtualMemory’并方式来进行写入内存改变EIP执行 5、收集数据。连接C&C服务器为443端口,此为HTTPS 访问端口,用来躲避行为检测,将收集到的用户数据发送到fget-career.com。 6、劫持 winlogon 系统项的userinit来运行感染病毒母体 7、感染目标文件。遍历全盘感染后缀为 “.exe”“.dll”“.htm”“.html”的文件。 主机被感染流程图如下: data:image/s3,"s3://crabby-images/c5724/c572476128e5de20629a9d7dfb2462f5bb5b54b2" alt="image.png" 0x03 详细分析 ========= 3.1脱壳 ----- 自解压。首先对样本进行信息查询,此样本使用UPX壳,所以直接使用ESP定律脱壳即可 data:image/s3,"s3://crabby-images/13269/13269bfd4fe71a00f245bdfe4672d9299b6d3246" alt="image.png" 脱壳后在IDA进行静态分析,大致浏览后未发现关键可疑行为,怀疑该程序可能还有壳,于是使用x64dbg进行调试分析。 首先进行解码,对比解码前后内容变化 data:image/s3,"s3://crabby-images/0afc6/0afc6803c2a34b4fb8094d5f2959a7b7aa05dba2" alt="image.png" data:image/s3,"s3://crabby-images/df401/df401cfd64ba200daf0ca7dda41946710fb80588" alt="image.png" data:image/s3,"s3://crabby-images/8c182/8c1828b582ae4e2f34cb59d85cb791cb3a331aa8" alt="image.png" 根据上述数据内容判断此时在解码后应该还包含UPX壳,在入口处下ESP断点后进行跟踪,经过几次F9查看上下文汇编后发现UPX壳位置,此时再次使用ESP定律脱壳即可得到样本 data:image/s3,"s3://crabby-images/ae64e/ae64e3a69bcde3c2eb0b5661d7ca2bf1007cc292" alt="image.png" 使用IDA直接静态分析最终脱壳后的样本。首先大致预览该样本行为 data:image/s3,"s3://crabby-images/02fea/02fea23ce61969e09f73510878b522ce9df65a06" alt="image.png" 3.1创建互斥体 -------- 创建名称为“KyUffThOkYwRRtgPP”的互斥体。防止病毒重复运行 data:image/s3,"s3://crabby-images/a0d94/a0d940d01946d4f58a79ba83cbaa5a35996bed22" alt="image.png" 3.2备份文件 ------- 获取运行程序的全路径,判断自身是否是DesktopLayer.exe,不是时拷贝自身文件到备选路径,名称DesktopLayer.exe并启动,启动后退出自身 data:image/s3,"s3://crabby-images/373fc/373fc2375eabb52bcfcd9b94c294c807f8ffe08d" alt="image.png" data:image/s3,"s3://crabby-images/1d35f/1d35f02b594166f39ede1040f58d7d863b828846" alt="image.png" 获取备选路径 data:image/s3,"s3://crabby-images/1c5a8/1c5a80a6aaa538691e89367f87bd01e32c298f11" alt="image.png" 拷贝文件并启动拷贝后的文件 data:image/s3,"s3://crabby-images/39651/3965170c361eccef45173be0d4ba75dfb0aff08b" alt="image.png" 3.3从ntdll中获取API --------------- data:image/s3,"s3://crabby-images/cb58c/cb58c784a39e99057b8c57f956ffa3b02aa0e537" alt="image.png" data:image/s3,"s3://crabby-images/bc030/bc0300a28c66cfca27fe7175d7c4df940e0f2395" alt="image.png" data:image/s3,"s3://crabby-images/f17a5/f17a55a6dbd5c7a93fd3eb7a9c6ee41e6e14c318" alt="image.png" 3.4iexplore远程执行shellcode ------------------------ 验证过程由于太长所以放到附录中,如果想看验证过程可以去附录中查看。 打开注册表查询iexplore.exe浏览器路径。在取得系统浏览器iexplore.exe路径后,首先Hook “ZwWriteVirtualMemory”。 data:image/s3,"s3://crabby-images/d541a/d541a1b1ed730bd32065031e5e520d6f2236565e" alt="image.png" 在调用CreateProcessA函数来启动进程,当调用此函数的时候,就会进入到Hook的处理程序里面来,因为CreateProcessA 是经过封装处理的,ZwWriteVirtualMemory是其CreateProcessA的内部函数。 这个hook处理程序首先会从自身内存中解密出一个PE文件,通过远程写内存函数写入到iexplore.exe进程当中,其中还会远程写入一段shellcode代码给iexplore.exe内存PE文件进行初始化操作,大致就是申请内存----对齐区段---初始化导入表--修复重定位-修复入口点等。 data:image/s3,"s3://crabby-images/21939/219392be4d982f51e3eae6da2d25cc50c3ac0be5" alt="image.png" 3.5核心层 ------ 这层核心代码则为远程写入iexplore.exe的这段内存,实则为一个DLL文件使用CFF工具查看PE格式,确定此PE为32位Dll,且无壳 data:image/s3,"s3://crabby-images/c9201/c9201e67f6bef340645954cd9358907f36241474" alt="image.png" data:image/s3,"s3://crabby-images/6f01e/6f01e93cb02f14f13fa7318865532307dab34e8e" alt="image.png" 从入口上看这个DLL一共创建了6个线程来进行工作,每个线程负责不同的恶意操作。 1.创建“KyUffThOkYwRRtgPP”互斥体 2.每隔一秒判断winlogon.exe的通过循环查询注册表userinit是否启动的是感染母体 3.访问google.com:80 网站来进行取当前时间,并且判断 4.取感染时间保存到 “dmlconf.dat” 5.连接C&C服务器”fget-career.com”,发送窃取的数据 6.遍历全盘文件进行感染,主要感染类型 .exe.dll.htm.html文件 7.主要遍历驱动器根目录写autorun.inf方式 进行感染 data:image/s3,"s3://crabby-images/660b4/660b458db42162ca2f203e7af7ad21c3ddf380c3" alt="image.png" data:image/s3,"s3://crabby-images/eb821/eb821de3105c6b66f4f9c07ddf7534fe03ca7307" alt="image.png" 创建“KyUffThOkYwRRtgPP”互斥体,使dll可以单例执行 data:image/s3,"s3://crabby-images/85e7e/85e7edafac937e465602d2cae70f2810e4f84fad" alt="image.png" ### 3.5.1线程一(劫持winlogon.exe注册表项 来启动感染母体) 通过分析我们可以知道,此线程主要通过注册表 查询winlogon目录的userinit 的来判断自身母体是否被能被开机运行,这种劫持方法,在开机启动项里面是查不到的. data:image/s3,"s3://crabby-images/b5593/b559303bb065430f3338cc83f13404cea5a71842" alt="image.png" 并且每隔1秒查询一次,无限循环。 data:image/s3,"s3://crabby-images/287fe/287fea8fd7fb2a21dae463f12d2028a0aa850bf7" alt="image.png" ### 3.5.2线程二(获取当前时间) 通过访问google.com:80来获取时间)如果google.com访问失败,则还会进行以下几个网站来获取 data:image/s3,"s3://crabby-images/f0b82/f0b8294e3bd7d7647f9d4ea39608a284fa6c56d8" alt="image.png" data:image/s3,"s3://crabby-images/19519/1951979667d52fcc95fee498787964e42cebccb2" alt="image.png" ### 3.5.3线程三(取感染时间保存到文件”dmlconf.dat”) data:image/s3,"s3://crabby-images/3629f/3629fa22dff9bc43e468cc7d006c87a9f9b0defb" alt="image.png" 通过 SystemTimeAsFileTime 函数取得感染时间 data:image/s3,"s3://crabby-images/60ac6/60ac665161f4bbbfcfb7cc454157dba419571ffa" alt="image.png" 写入到文件”dmlconf.dat” ### 3.5.4线程四(发送窃取数据线程) 首先会取计算机一些相关信息 data:image/s3,"s3://crabby-images/95f24/95f240494c8fae940937057d0b94aca375fa2bc8" alt="image.png" 接着会解密出一个名为”fget-career.com”的域名地址,且端口为443端口 ,为了躲避安全软件而伪装成HTTPS协议 data:image/s3,"s3://crabby-images/1d0c6/1d0c6fa48974b214753426499ad53720109ae2ea" alt="image.png" 接着进行数据组合 20406F46000121F800000A28000000050000000186 分区序列号:20406F46 分区序列号:000121F8 系统build版本:00000A28 主版本号:00000005 次版本号:00000001 国家代码:86 接着进行MD5加密字符串,发送给C&C服务器 fget-career.com 443端口 数据包首次使用固定ff 00 ?? 00 00 00 进行对C&C服务器的握手连接 在进行把20406F46000121F800000A28000000050000000186 和组合的MD5字符串发送给C&C服务器 ### 3.5.5线程五(感染全盘文件 .exe .dll .htm .html) 我们可以看到,此感染文件线程每隔30秒感染一次 data:image/s3,"s3://crabby-images/87b11/87b11afd09d1cf6c2903d0e931624044f87e4451" alt="image.png" 首先排除感染目录 data:image/s3,"s3://crabby-images/72e72/72e72afd94c0b3c8fe0636316d1eb7a23b8e9a42" alt="image.png" 接下来就是全盘搜索文件进行感染,我们可以看到此感染母体搜索“ \*.\* ”全部文件。 data:image/s3,"s3://crabby-images/55ba7/55ba7bb1eeaed56dc0e009ff0ef9928fc1684bb8" alt="image.png" 当搜索到以下文件类型时候进行感染 data:image/s3,"s3://crabby-images/8bca5/8bca54e8c0d637bf0796323de0a5177084d697ed" alt="image.png" data:image/s3,"s3://crabby-images/6cddc/6cddc318582dfd1234142d90c6760ae04d51d15e" alt="image.png" 感染.exe和.dll文件时候, 首先会读取文件区段.如果比较最后一个区段为.rmnet的话,则会停止操作,防止被重复感染. data:image/s3,"s3://crabby-images/6a6d3/6a6d3f7788c60d9c501e3926b998a48c145e2642" alt="image.png" 进行感染操作使用文件映射方式把文件加载到内存,在进行添加区段.rmnet,此区段包括感染母体。 data:image/s3,"s3://crabby-images/17b61/17b61ea126168b68e0e3643c743bc84c1692057e" alt="image.png" 感染.htm .html文件是否 判断结尾是否为 </SCRIPT> ,如果为这个字符串则不会感染 data:image/s3,"s3://crabby-images/85d9b/85d9b25ce996c84930ce1dc1200455f8a644267b" alt="image.png" 被感染的htm和html文件 则会被添加以下内容 data:image/s3,"s3://crabby-images/9b200/9b20056404d45a8bbc7ab187636ab10e0b9ac58b" alt="image.png" ### 3.6.6线程六(感染驱动器自动播放文件 autorun.inf) 首先会遍历所有驱动器路径,挨个进行判断,感染。 我们可以很清楚的看到首先遍历所有驱动器路径。然后删选出 “可移动磁盘”和没有没感染的磁盘来进行感染. data:image/s3,"s3://crabby-images/557d1/557d164b6d9fb03c6d407dd41b47fd6bf81eba90" alt="image.png" 针对可移动磁盘 data:image/s3,"s3://crabby-images/55ebf/55ebf4ea9c5176c0f2cb5914c1f4948982a2e255" alt="image.png" 并且读取每个可移动磁盘的autorun.inf 文件,判断结尾是否是”RmN”,如果是则已经是被感染过的。 data:image/s3,"s3://crabby-images/846cf/846cfb1005559492e08bca409ec2f0282baffec1" alt="image.png" 感染autorun.inf文件内容,可以看出是一个自动运行感染母体的代码。并且在尾巴添加 RmN 防止重复操作 data:image/s3,"s3://crabby-images/7e90b/7e90b37de43e553c38a72a8f719a89fa02594836" alt="image.png" 0x04 总结 ======= 从感染方式就可以看到低版本的系统和安全配置不安全的系统容易会感染蠕虫病毒建议,大家使用电脑的时候有空闲的使用就升级一下电脑系统,或者安装正规的杀毒如软件。 处理这个蠕虫病毒的方式: 首先遍历每个进程的句柄表,来看看哪个进程创建了互斥名为:“KyUffThOkYwRRtgPP”。创建此互斥的进程一定是现在正在进行感染文件的进程,我们先结束掉这个进程,然后自己创建这个互斥,这个时候病毒的感染操作就已经算被终止。接下来就是全盘搜索被感染的文件来进行修复了。恢复原始入口点,删除.rmnet感染节区,修复文件校验和。 0x05 附录 ======= 远程注入iexplorer的验证过程 在调用CreateProcess时会调用该API,该样本使用此特性对启动的iexplorer.exe进行注入 data:image/s3,"s3://crabby-images/babcf/babcfbf66023d6ec0926e90a5272629e0c69d923" alt="image.png" data:image/s3,"s3://crabby-images/fd447/fd44780739fb6214b880a47da494de260599b243" alt="image.png" data:image/s3,"s3://crabby-images/b6d40/b6d40be8733098ffa2a73875e3277a4d974290ea" alt="image.png" 在启动iexplorer.exe后对Hook的ntdll.ZwWriteVirtualMemory进行还原。参数中g\_srcASMofZW对应结构体中的btASMCode字段,所以在以下还原代码中使用指针偏移寻址进行访问数据 data:image/s3,"s3://crabby-images/5cfce/5cfce9840057b18b61627503733265e565c5317a" alt="image.png" data:image/s3,"s3://crabby-images/4540c/4540c0f5a0bc1ca6806bce9a48fd768b5c881980" alt="image.png" data:image/s3,"s3://crabby-images/a52ff/a52ffaf2f542a46b6552f4f1a8d910045f4fc2c0" alt="image.png" 现在在仔细分析Hook的回调函数。g\_srcAMSofZW此全局变量为Hook的ntdll.ZwWriteVirtualMemory,而这里对应新汇编指令,所以此处的调用参数及调用约定与原本的ZwWriteVirtualMemory是一致的 data:image/s3,"s3://crabby-images/941c2/941c25c0362122d798fce5f74aef101c6b42cd5c" alt="image.png" 通过PE文件结构获取到入口地址。通过修改入口地址达成代码注入 data:image/s3,"s3://crabby-images/d9065/d9065c3c84c2ba1001e9f883e3341fee1a3cf24c" alt="image.png" 拷贝注入代码。使注入后的代码可以正常调用API data:image/s3,"s3://crabby-images/a2746/a274625b6ef94a48723c5b61cdb691ff08c25ab8" alt="image.png" data:image/s3,"s3://crabby-images/9b490/9b490df7b3efd8f3e8958edd7089ba5334794fa9" alt="image.png" 将PE数据拷贝完后在进行写入汇编指令使代码能够执行 data:image/s3,"s3://crabby-images/6056c/6056c103c485e1651116e0bf1c7fc8413e17b96a" alt="image.png" 在上面的g\_PEdata是一段PE数据。由于我使用插件无法正常dump,所以采用手工dump的方式 data:image/s3,"s3://crabby-images/5e819/5e819ef4188dc788d2e6a51119f456143331fa90" alt="image.png"
发表于 2022-06-17 09:39:27
阅读 ( 9448 )
分类:
其他
0 推荐
收藏
0 条评论
请先
登录
后评论
初学者
2 篇文章
×
发送私信
请先
登录
后发送私信
×
举报此文章
垃圾广告信息:
广告、推广、测试等内容
违规内容:
色情、暴力、血腥、敏感信息等内容
不友善内容:
人身攻击、挑衅辱骂、恶意行为
其他原因:
请补充说明
举报原因:
×
如果觉得我的文章对您有用,请随意打赏。你的支持将鼓励我继续创作!