问答
发起
提问
文章
攻防
活动
Toggle navigation
首页
(current)
问答
商城
实战攻防技术
漏洞分析与复现
NEW
活动
摸鱼办
搜索
登录
注册
样本分析:phobos勒索软件样本分析学习
样本基本信息 基本信息: 文件大小:61kb MD5:ca52ef8f80a99a01e97dc8cf7d3f5487 文件类型:exe 病毒家族:Phobos 基础分析-持久化 该勒索软件带有加密配置,可以使用硬编码的AES...
样本基本信息 ====== data:image/s3,"s3://crabby-images/7f4bb/7f4bbcc8f6ad2c3f7197bcbc2c1af200b46042df" alt="image-20240914172625919" 基本信息: - 文件大小:61kb - MD5:ca52ef8f80a99a01e97dc8cf7d3f5487 - 文件类型:exe - 病毒家族:Phobos 基础分析-持久化 ======== data:image/s3,"s3://crabby-images/35fde/35fde1bbda213586171445441353fa725c746953" alt="image-20240914173428122" 该勒索软件带有加密配置,可以使用硬编码的AES密钥解密,加密逻辑在`sub_4062A6`中。 `sub_40646A`: data:image/s3,"s3://crabby-images/ab809/ab809c09a017dc452e77ee5d4e62a9bf68ea0988" alt="image-20240914173648086" 该勒索软件自定义实现的AES加密算法,不需要依赖WIndows API。 data:image/s3,"s3://crabby-images/970b0/970b06138d741b88aff173fb9bbfd75f2ddbc36b" alt="image-20240914173748589" 回到入口,该勒索软件使用`GetTickCount()`检索自系统启动以来经过的毫秒数: data:image/s3,"s3://crabby-images/4b364/4b3646a4a46f51fffef88862d4298a9e707f3b7d" alt="image-20240914173838232" GetLocaleInfoW 函数用于获取操作系统的默认语言环境 (0x800 = **LOCALE\_SYSTEM\_DEFAULT** , 0x58 = **LOCALE\_FONTSIGNATURE** )。 data:image/s3,"s3://crabby-images/48717/4871756d123c5624ca165ddbf588b120aeaf9d0d" alt="image-20240914174510006" 二进制文件通过调用 GetModuleFileNameW 函数检索当前进程的可执行文件的路径,如下图: data:image/s3,"s3://crabby-images/66b0c/66b0c19704a854be93e4705f78a773907929553b" alt="image-20240919064647684" 调用`CreateFIleW`寻找一个文件(0x80000000 = **GENERIC\_READ**,0x3 = **OPEN\_EXISTING**) data:image/s3,"s3://crabby-images/d3b3a/d3b3a4fc15848cccb1c35044429d41155a4f1cf8" alt="image-20240919064816040" 接着它使用`GetVersion`方法提取系统的主版本号和此版本号: data:image/s3,"s3://crabby-images/3fe3a/3fe3a97590f4d758213a76e38850fc7640fc5c33" alt="image-20240919065108447" data:image/s3,"s3://crabby-images/0cea7/0cea74060d620be8aea7991622a77ca49a1b300a" alt="image-20240919065142597" 如上图,还调用`OpenProcessToken` API打开与当前进程关联的访问令牌,之后用 `GetTokenInformation`验证令牌是否被提升。 环境变量“%systemdrive%”被展开,显示了包含Windows目录的驱动器: data:image/s3,"s3://crabby-images/e76e6/e76e6ee9d58ef5845ffe43a542b018237c4ce7c0" alt="image-20240919065430250" 该勒索软件还创建了俩个互斥锁: data:image/s3,"s3://crabby-images/b00db/b00db3636e9d3309a85e9095d823fd66469e8ab5" alt="image-20240919070509754" 分别是`Global\\<<BID>><Volume serial number>00000001`和`Global\\<<BID>><Volume serial number>00000000`。 通过`GetouduuleHandle`获取了Kernel.dll的模块句柄。 data:image/s3,"s3://crabby-images/dc0e2/dc0e20a79fb5a862abd2792af91f119319270bbb" alt="image-20240919070732563" 勒索软件还会使用到`GetShellWindow`函数获取Shell桌面窗口的句柄,通过`GetWindowThreadProcessId`函数来检索创建窗口的进程,例如explorer.exe。如果检索到窗口,会使用`OpenProcess`方法来打开文件句柄。 data:image/s3,"s3://crabby-images/bc929/bc9299df7993ff18b5a82644def84e8f6f458322" alt="image-20240919071154441" 在上图中,`DuplicateTokenEx` API 用于创建一个新的访问令牌,该令牌复制上面提到的令牌。勒索软件在新创建的令牌的安全上下文中运行,它创建一个新线程,该线程将在`sub_264B85`函数中运行以下命令: - vssadmin delete shadows /all /quiet – 删除所有卷影副本 - wmic shadowcopy delete – 删除所有卷影副本 - bcdedit /set {default} bootstatuspolicy ignoreallfailures – 如果启动、关机或检查点失败,则忽略错误 - bcdedit /set {default} recoveryenabled no – 禁用自动修复 - wbadmin delete catalog -quiet – 删除计算机上的备份目录 - netsh advfirewall set currentprofile state off – 禁用当前网络配置文件的防火墙 - netsh Firewall set opmode mode=disable – 禁用防火墙 data:image/s3,"s3://crabby-images/7e7f5/7e7f5d3235113cc951c149db6d07cd4e8a42d0be" alt="image-20240919071545264" data:image/s3,"s3://crabby-images/9f238/9f23806d220b19fcd69923862b78a5fd3355d0f5" alt="image-20240919073058897" 接着往下走: data:image/s3,"s3://crabby-images/37ccb/37ccbe2e6117c9417c1e72f462cc29ff0877bda8" alt="image-20240919073300939" 该进程将其可执行文件复制到“%AppData%\\Local”目录。 `RegOpenKeyExW` 用于打开 Run 注册表项。该勒索软件通过创建一个基于可执行文件名称命名的条目来建立持久性,该条目指向新创建的可执行文件: data:image/s3,"s3://crabby-images/c29ad/c29ad2a06acd80d060ddb9c70ebdb15f9b737494" alt="image-20240919073500354" data:image/s3,"s3://crabby-images/82755/82755b4c393d119e0021a5d1324dbbb851c2299f" alt="image-20240919080027966" 以下是该勒索软件的加密目标: fdb sql 4dd 4dl abs abx accdb accdc accde adb adf ckp db db-journal db-shm db-wal db2 db3 dbc dbf dbs dbt dbv dcb dp1 eco edb epim fcd gdb mdb mdf ldf myd ndf nwdb nyf sqlitedb sqlite3 sqlite 线程活动 ==== sub\_XX22EE 函数 -------------- data:image/s3,"s3://crabby-images/d1758/d175877070d4215b89fa076e5ccb1c7c346fc431" alt="image-20240919080216345" data:image/s3,"s3://crabby-images/aab84/aab849b4cddd02fc2489212213f5dc3b16bcb0cc" alt="image-20240919080310087" 恶意软件打开与当前进程关联的访问令牌(0x20 = **TOKEN\_ADJUST\_PRIVILEGES**),LookupPrivilegeValueW 方法用于提取代表“SeDebugPrivilege”权限的本地唯一标识符(LUID),之后通过调用 AdjustTokenPrivileges 来启用上述权限。 以下进程将被终止,因为它们可能会锁定要加密的文件: msftesql.exe sqlagent.exe sqlbrowser.exe sqlservr.exe sqlwriter.exe oracle.exe ocssd.exe dbsnmp.exe synctime.exe agntsvc.exe mydesktopqos.exe isqlplussvc.exe xfssvccon.exe mydesktopservice.exe ocautoupds.exe agntsvc.exe agntsvc.exe agntsvc.exe encsvc.exe firefoxconfig.exe tbirdconfig.exe ocomm.exe mysqld.exe mysqld-nt.exe mysqld-opt.exe dbeng50.exe sqbcoreservice.exe excel.exe infopath.exe msaccess.exe mspub.exe onenote.exe outlook.exe powerpnt.exe steam.exe thebat.exe thebat64.exe thunderbird.exe visio.exe winword.exe wordpad.exe 该恶意软件会对系统中所有进程进行快照,如下图所示。 data:image/s3,"s3://crabby-images/a7819/a7819705abcd6a925844f5e2345d74f1e929c71d" alt="image-20240919080444820" 使用 `Process32FirstW` 和 `Process32NextW` API 枚举进程,再使用`TerminateProcess`方法停止任何目标进程: data:image/s3,"s3://crabby-images/46e74/46e741d6987c6735c4b1a3540d65cf673516f985" alt="image-20240919080527614" sub\_XX239A函数 ------------- data:image/s3,"s3://crabby-images/f0aa0/f0aa00a99abcf528346ead54e08cabf414c65a6c" alt="image-20240919080647541" `OpenProcessToken` 用于打开与进程关联的访问令牌(0x8 = **TOKEN\_QUERY**),二进制文件通过调用 `GetTokenInformation` API(0x14 = TokenElevation )再次验证令牌是否被提升。 勒索软件它再次使用“Global\\<<BID>><Volume serial number>00000000”互斥名称调用 OpenMutexW 和 CreateMutexW 方法: data:image/s3,"s3://crabby-images/8fffc/8fffc156c75d27318cdfe316e875f5375aa9d8e5" alt="image-20240919080821091" sub\_XX2161函数(加密网络共享) --------------------- data:image/s3,"s3://crabby-images/3b726/3b726437989dacdc1030b4868301f192ec3685bf" alt="image-20240919080851278" data:image/s3,"s3://crabby-images/9e53d/9e53dfe6fa79671040cc16016e6645552b07d063" alt="image-20240919080920548" 勒索软件使用事件来同步线程。它使用 `CreateEventW` 创建两个未命名的事件对象: 创建完事件对象后提取本地机器的 NetBIOS 名称: data:image/s3,"s3://crabby-images/38117/381179bacb5100ffb0e3f0eeaa90fb147c37b8e2" alt="image-20240919080958980" `WNetOpenEnumW` 用于启动所有当前连接的资源的枚举(0x1 = **RESOURCE\_CONNECTED**),再通过调用 `WNetEnumResourceW` 函数继续枚举: data:image/s3,"s3://crabby-images/7ea31/7ea31dc3de2ff031dd01b0f5096c3ad2a7ee328e" alt="image-20240919081027255" 该过程通过调用`GetIpAddrTable`函数获取接口到IPv4地址映射表,如下所示: data:image/s3,"s3://crabby-images/4f442/4f442796d8298abe65367f57f35c116ecfd21829" alt="image-20240919081105198" 这里使用 ntohl 将上面提取的每个 IP 地址从网络顺序转换为主机字节顺序 data:image/s3,"s3://crabby-images/7f0fd/7f0fd852bdfc04651aed69fde4cdbc2aaef50012" alt="image-20240919081154510" 它还会创建一个 TCP 套接字(0x2 = **AF\_INET**、0x1 = **SOCK\_STREAM**、0x6 = **IPPROTO\_TCP**),尝试通过端口 445 连接到网络上的每个主机,以加密每个可用的网络共享: data:image/s3,"s3://crabby-images/0840d/0840deab8c41ee08cbb352cc9b2b6cd2cf63b8e6" alt="image-20240919081245944" sub\_XX4B85函数 ------------- data:image/s3,"s3://crabby-images/5130b/5130b3ca5f6a0b5b8975868f2cfb678ce3ca86a6" alt="image-20240919081531784" 该进程通过调用 CreatePipe 方法创建两个匿名管道,接着使用 `SetHandleInformation` (0x1 = HANDLE\_FLAG\_INHERIT )可以使读取句柄可继承。 勒索软件会创建一个“cmd.exe”进程,该进程将执行多个命令,例如负责禁用防火墙、删除所有卷影副本等的命令通过管道传输到新创建的进程: data:image/s3,"s3://crabby-images/11ef1/11ef12515ea35cb25584b7a282b468b5af4cc475" alt="image-20240919081645985" sub\_XX1CC5函数 ------------- data:image/s3,"s3://crabby-images/6d44e/6d44e827914dd2f9222774069ca969fcc7d5a78d" alt="image-20240919081753268" 此线程不断使用 `GetLogicalDrives` API 提取代表当前可用磁盘驱动器的位掩码 AES加密 ----- ### sub\_XX1A76函数 data:image/s3,"s3://crabby-images/174ac/174ac24e0a6e56689c8bf26bc9104eb78431df9e" alt="image-20240919082132152" 这里会解密用于加密文件所用的 AES256 密钥的 RSA 公钥。 它使用多个函数提取当前本地日期和时间、当前进程和线程 ID 以及其他信息: data:image/s3,"s3://crabby-images/eae15/eae157e861f4abc2db76f67d5ed838c325bd4667" alt="image-20240919082242318" 二进制文件会创建一个新线程,该线程将遍历网络共享和驱动器,以提取要加密的文件: data:image/s3,"s3://crabby-images/bfdc0/bfdc0b95313df1427839c9588fc19cd0e5c1b12a" alt="image-20240919082326047" ### sub\_XX54BF函数 data:image/s3,"s3://crabby-images/92b85/92b85f8900230d6a184d651d0cf7c26bcf0a9cdf" alt="image-20240919090411399" 之中的sub\_XX8EBE: 勒索软件以读取模式打开要加密的文件(0x80000000 = **GENERIC\_READ**、0x7 = **FILE\_SHARE\_DELETE** | **FILE\_SHARE\_WRITE** | **FILE\_SHARE\_READ**、0x3 = **OPEN\_EXISTING**),如下 data:image/s3,"s3://crabby-images/d61e3/d61e3ac97746394ff939d2d28eb0b8d298392927" alt="image-20240919090444698" 它使用 GetFileSizeEx API 检索文件的大小,将大小与 0x180000 字节(1.5MB)进行比较,字节数较大的文件被部分加密,其余文件则被全部加密: data:image/s3,"s3://crabby-images/4862d/4862db5d0c6b953b73eb0ade54a6a1eed38aaee9" alt="image-20240919090556323" 使用一个`ReadFile`读取文件内容 data:image/s3,"s3://crabby-images/c2000/c2000705a773e88929054c9730bd13a0fc453181" alt="image-20240919090650652" 自定义的AES加密算法: data:image/s3,"s3://crabby-images/37334/37334142c42653065e9a9d6b0eb6f46999f3d018" alt="image-20240919090726403" 内容经过AES加密后使用`WriteFile`写入文件中。 未加密的文件将被0覆盖,然后被删除: data:image/s3,"s3://crabby-images/edb5f/edb5fc2287b0210e16b9b0ee2e58cacc10506664" alt="image-20240919091326219"
发表于 2024-10-17 09:00:01
阅读 ( 20420 )
分类:
漏洞分析
0 推荐
收藏
0 条评论
请先
登录
后评论
Sciurdae
16 篇文章
×
发送私信
请先
登录
后发送私信
×
举报此文章
垃圾广告信息:
广告、推广、测试等内容
违规内容:
色情、暴力、血腥、敏感信息等内容
不友善内容:
人身攻击、挑衅辱骂、恶意行为
其他原因:
请补充说明
举报原因:
×
如果觉得我的文章对您有用,请随意打赏。你的支持将鼓励我继续创作!