[原创]hook007木马分析
报告名称: hook007木马分析
报告更新
样本发现
样本类型: .lnk .bat .dll
样本文件大小/被感染文件变化长度: nvwsrds.dll 36KB ;temp 133KB
样本文件MD5 校验值: dll:22248627F964FE6CD6A137C9FBB12A58
temp:7C0FE5CA914753BB93351508836A266F
样本文件SHA1 校验值: dll:0EBE9036BD96BC39AB5F20468BC0C62CDC1BDC1D
temp: 0A749DABF30E729D26C0D81772F6C7C5936DD519
壳信息: 无
可能受到威胁的系统:
相关漏洞: 无
已知检测名称:
hook007系列样本已近有很多分析了,这是我找其中一个变种的分析。分析过程主要是OD动态调试为主。
360安全博客对这个系列的样本描述如下:
这个样本已经有5年历史,饱经360的查杀,却依旧在不断的更新。采取各种免杀手段去避开360安全卫士的查杀,该样本对用户的诱惑性也特别的强,该样本主要利用了用户的安全意识薄弱,诱导用户点击一些看似不会造成危害的快捷方式,在用户点击后,同时也会出现用户预期的效果,以蒙蔽用户。
——————————下面开始进入主题——————————
0x00 样本本身是“价格图.zip”,解压后看到一个快捷方式,和三个隐藏文件(分析样本源码,发现至少应该是四个,可能是我得到的样本不够完整吧,那个bbs.bmp是我自己加上的,后面要用到)

0x01 快捷方式本身指向当前目录的png.bat文件

bat文件开头是unicode格式的直接打开看乱码


从bat可以看出要调用系统的rundll32.exe来调用nvwsrds.dll的avmode函数,后面跟了参数,事实上这个参数是没用用的。
0x02 用OD加载这个dll,先看看dllmain函数,里面没有异常的操作,所以直接调用avmode函数,进去可以看到很多没有意义的汇编指令,应该是用来免杀的,这样的指令在后面还会有很多次出现,遇到之后直接跳过就好。

0x03 判断自身是否已经驻扎到系统里面。
样本先获取自身文件路径,然后使用strstr函数查找nvwing.dll,字符串,如果找到则说明已经在系统里面,否则没有。(这样判断的原因是如果不在系统里面,会将nvwsrds.dll拷贝到另一个目录下并且命名为nvwing.dll,以后都从这里启动)

0x04 在C:\Documents and Settings\Administrator\Application Data目录下创建avmode目录,并将自身复制到该目录下,命名为nvwing.dll(与上一步的判断结合可知上一步是在判断自身是否已经驻扎到系统里面),同时将temp文件复制过去。

0x05 加载shimgvm.dll打开bbs.bmp文件(迷惑用户)从这里可以得知我们得到的样本是不完整的.

从复制后的目录加载nvwing.dll,调用avmode函数,这时样本已经驻扎到系统里面了。

0x06 再次加载后dll做了与前面相同的处理,这里不再赘述。接下来进行了虚拟机检测,检测方式主要是交替使用sldt,sgdt,in三种指令,具体原理看这里:http://blog.csdn.net/whatday/article/details/10393325

0x07 读取temp文件并解密

解密后是一个PE文件

分析加密算法后我自己解密这个PE文件,最后看到是一个dll,但是直接用OD加载出错,原因没有深究。然后原dll模仿PE文件加载,然后转入解密后的dll领空
0x08 写自启动配置文件

0x09 创建互斥体

0x0a 启动了两个线程一个负责网络连接,另一个负责检查杀软,写注册表等
0x0b 该样本有两种上线方式
第一,直接连接IP14.122.155.110

第二,通过连接www.360.cn来判断网络是否连通,然后通过腾讯微博获得另一个IP地址


0x0c 枚举进程查找杀软进程

由于和控制端无法连接,所以动态调试分析到这基本算完了。
样本不算复杂,但是启动的迷惑性较大,大多出现在游戏装备图什么的,大家日后多加注意就好了。
我已带好安全帽,欢迎拍砖,有问题的地方希望不留情面的支出,大家共同进步。
样本在这里: 价格图.zip
