火绒服务器探测(火绒总是服务非常)「火绒服务器异常」

近期,火绒工程师发现针对国内企业投放病毒的威胁变乱,经排查分析后,确以为后门病毒,重要通过垂纶邮件举行传播,其会伪装成Word文档来诱导用户打开。

伪装成Word文档的病毒样本

当用户被诱导点击运行病毒后,黑客可通过CC服务器下发各类指令来实行各种恶意功能,如:恶意代码注入、利用开机自启来举行长期化操纵、获取体系进程信息等恶意功能。不但云云,该病毒还会利用多种本领(控制流肴杂、字符串肴杂、API肴杂)来躲避杀毒软件的查杀。

病毒的实行流程,如下图所示:

病毒实行流程

对此,火绒安全提示用户不要轻易点击泉源不明的邮件附件,火绒安全产物可对该病毒举行拦截查杀。

查杀图

样天职析

01

肴杂本领

该病毒启动后会率先实行一段shellcode,相干代码,如下图所示:

实行shellcode

在shellcode中利用多种本领来对抗杀毒软件的查杀,如:控制流肴杂、字符串肴杂、API肴杂等。控制流肴杂,如下所示:

控制流肴杂

字符串肴杂,每个字符串利用时,动态举行解密,而且每个字符串都有单独的解密函数,差别字符串解密函数对比,如下图所示:

差别字符串解密函数对比

API肴杂,在shellcode中会将用到的API地点加密并生存,利用时动态解密出来,如下所示:

加密API地点

利用API之前会动态举行解密,利用位运算特性,每次解密的方法差别,但是结果同等,如下图所示:

差别解密方式

02

恶意举动

获取本机的信息(用户名、盘算机名、体系版本等)并发送给CC服务器,如下图所示:

发奉上线包

黑客可通过CC服务器下发下令来实行各种恶意功能如:实行恣意CMD下令、下发恣意恶意模块、进程注入、获取体系进程信息、长期化等恶意功能,以下举行分析。

启动进程,该功能常被用于实行CMD下令,可实行CC服务器下发的恣意的恶意下令,相干代码,如下图所示:

启动进程

该样本具备多种注入本领,一利用傀儡进程将恶意模块注入到其他进程中实行;二利用长途线程来在其他进程中实行恶意代码,傀儡进程注入,相干代码,如下图所示:

火绒服务器探测(火绒总是服务异常) 火绒服务器探测(火绒总是服务非常
)「火绒服务器异常」 行业资讯

傀儡进程注入

长途线程注入,相干代码,如下图所示:

长途线程注入

获取体系进程信息,相干代码,如下图所示:

获取体系进程信息

获取指定目次文件信息,相干代码,如下图所示:

遍历目次文件

可通过添加服务来举行长期化,相干代码,如下图所示:

火绒服务器探测(火绒总是服务异常) 火绒服务器探测(火绒总是服务非常
)「火绒服务器异常」 行业资讯

长期化

你可能想看:

关键词:

服务器是什么服务器租用平台服务器租用多少钱一年服务器怎么搭建服务器异常怎么解决服务器下载安装服务器回收服务器品牌前十大排名服务器图片服务器地址服务器登录入口服务器系统服务器软件服务器租用服务器机柜服务器配置服务器的作用和功能服务器地址怎么查询服务器服务器租用平台服务的英文服务理念和服务宗旨服务行业的服务理念服务协议有法律效力吗服务培训心得体会服务协议服务心得体会怎么写服务基层项目人员是什么意思?服务器登录入口服务器系统服务器软件服务新干线服务新干线广联达官网服务业因果图分析时4p服务承诺服务器是什么服务政务网总是想尿尿完还有尿意总是莫名的难过总是想哭情绪低落是为什么总是有尿意但尿的很少是什么原因总是想睡觉是什么原因总是放气屁是什么原因引起的总是的英文总是拉肚子拉稀是怎么回事总是心慌焦虑不安是怎么回事总是掉头发是什么原因总是莫名的难过,总是忽然的失落是什么歌总是莫名的难过,总是忽然的失落,如果风知道我依然在想你总是喘不上气总想深呼吸才舒服怎么回事总是犯困想睡觉什么原因总是莫名的难过是什么歌总是打嗝是怎么回事总是莫名的难过,总是忽然的失落,如果风知道我依然在想你是什么歌总是犯困想睡觉没精神头昏昏沉沉的总是犯困是什么原因引起的女性

客户评论

我要评论