【逆向工程】手撕带木马壳的 “VIP获取助手”

tmp00000 UID.995403
2017-12-11 发表

本帖最后由 tmp00000 于 2017-12-11 14:16 编辑

最近论坛里面出现了具有迷惑性的 “VIP获取助手”, 宣称可以获取视频网站的 VIP 账号。那么,这些账号是哪来的呢?让我们找出来! 下载了他们提供的软件之后,我们可以看到 “CSkin.dll“ 和 “VIP 获取助手.exe“。 ***图片停止解析*** 反编译 CSkin.dll 可以看出这是个被混淆过的皮肤包,里面是一堆控件。除了里面有 unsafe 代码以外看不出有什么可疑的地方。 ***图片停止解析*** 接下来是 VIP获取助手。把它用 Visual Studio 打开。 ***图片停止解析*** 先看看清单。里面有申请 UAC 管理员权限的声明。说明这个程序是有问题的。发几个 Http 请求就要管理员权限,多半是想搞木马才会这样做。 ***图片停止解析*** 下面的 WIN32EXE 资源格外显眼。打开看看。它们都是 PE 格式的文件,花样很多。倒着往上看。先把编号是 320 的那个 exe 取出来。 可以看到它的图标跟壳的图标是一样的。那把它取出来就说明脱壳成功了。现在再检查一下脱壳之后的部分有没有毒。 ***图片停止解析*** 反编译脱壳出的 exe。能它是用低版本的 C# 编译器编译出来的。里面的代码东拼西凑,各种命名习惯都有。这个程序看起来只是个爬虫,看不出有什么直接危害系统的代码。 ***图片停止解析*** 那么回来看看剩下的三个是什么东西。 149 里面有 UPX 字样。应该是个加壳的 EXE。壳里套壳估计是想做免杀。不过它已经暴露身份了。“SetHomePage.dll”, "Homeguard" 看一眼就知道是干啥的。 151,152 导入表写了一堆内核态的函数,其中 151 是驱动程序,152 看起来像一种驱动级别的调试器。一看就知道不是干好事的。 这个壳子本身的导入表里面有遍历,暂停,恢复,读写进程用的函数。说明它本身可能有害。

敬告:
为防止不可控的内容风险,本站已关闭新用户注册,新贴的发表及评论;
你现在看到的内容只是互联网用户曾经发表的言论快照,仅用于老用户留存纪念,且仅与科技行业相关,全部内容不代表本站观点及立场;
本站重新开放前已针对包括用户隐私、版权保护、信息安全、国家政策在内的各种互联网法律法规要求,执行了隐患内容的自查、屏蔽和删除;
本站目前所属个人主体,未有任何盈利安排与计划,且与原WFUN.COM所属公司不存在任何关联关系;
如果本帖内容或者相关资源侵犯到您的合法权益,或者您认为存在问题,那么请您务必点此举报或投诉!
全部回复:
bypass UID.921220
2017-12-11 使用 Lumia 950 XL 回复

楼主辛苦了。

bjn****ppy UID.2830484
2017-12-11 使用 Lumia 930 回复

楼主 厉害了

lmsh UID.438382
2017-12-11 回复

牛人!!!!!!

394975908 UID.938579
2017-12-11 回复

厉害了大师

B****2 UID.1008341
2017-12-11 使用 Lumia 525 回复

厉害了!

bob87121520105 UID.1043628
2017-12-11 回复

所以還是不要貪小便宜好...

垃圾深圳 UID.1392571
2017-12-11 使用 Lumia 1520 回复

论坛需要楼主这样的好人{:6_240:}

姒****亾 UID.866208
2018-05-05 使用 Lumia 950 回复

我好像使用过一次

忘水草 UID.2837260
2018-05-05 回复

ID:koopepe
之前用过一次那家伙分享的PanDownload,后来发现也是被改主页。。
估计那家伙就是专门拿人家的软件插入木马然后分享出来
提醒大家不要下载他分享的软件

artfly08 UID.2900999
2018-05-10 使用 Lumia 830 回复

不懂

artfly08 UID.2900999
2018-06-26 使用 Lumia 950 XL 回复

不懂

本站使用Golang构建,点击此处申请开源鄂ICP备18029942号-4联系站长投诉/举报