欢迎来到 嗅灵易学

零基础也能上手的脚本技术课,一对一答疑带你入门

[原创]SanforBotScan逆向笔记

[原创]SanforBotScan逆向笔记

0x00 前言

这几天清理硬盘,整理资料发现一份两年前分析SanforBotScan的分析笔记,本身没多大技术含量,思路上可能有点借鉴意义,留着没有意义,没准哪儿天就删了,分享出来,留给有需要的人,大牛轻拍。

0x01 背景

当时应该是有需求分析一下友商产品中的规则(rule)。

0x02 详细分析

1).从文件入手寻找线索

首先,看一下文件目录,如下所示(一些类型相同的文件以...代替):

SanforBotScan

│  license

│  SangforSeachBotGUI.exe

│  SangforSearchDll.dll

│  test.log

│  

├─bin

│  │  API-MS-Win-Core-LocalRegistry-L1-1-0.dll

│  │  BrowsingHistoryView.cfg

│  │  BrowsingHistoryView.exe

│  │  bz2.pyd

│  │  ca-bundle.crt

│  │  Crypto.Cipher._AES.pyd

│  │  curl.exe

│  │  default_setting

│  │  library.zip

│  │  MicrosoftVisualC++2008RedistributablePackage(x86)

│  │  MPR.dll

│  │  msvcr120.dll

│  │  pycurl.pyd

│  │  pyexpat.pyd

│  │  python27.dll

│  │  python27.zip

│  │  pywintypes27.dll

│  │  SaasPyCurlPost.exe

│  │  SangforBotScan.exe

│  │  SangforBotScan.log

│  │  SangforExcelToRules.exe

│  │  SangforForensicsMain.exe

│  │  SangforLoader.py

│  │  SangforTool.exe

│  │  SangforVT.exe

│  │  scantype

│  │  select.pyd

│  │  setting

│  │  simplejson._speedups.pyd

│  │  unicodedata.pyd

│  │  vcredist_x86.exe

│  │  w9xpopen.exe

│  │  win32api.pyd

│  │  win32pipe.pyd

│  │  win32wnet.pyd

│  │  WLDAP32.dll

│  │  _ctypes.pyd

│  │  _elementtree.pyd

│  │  _hashlib.pyd

│  │  _socket.pyd

│  │  _ssl.pyd

│  │  _testcapi.pyd

│  │  

│  └─saas

├─input

│  │  md5.txt

│  │  sample.rule

│  │  sample.xlsx

│  │  

│  ├─log

│  ├─rules

│  └─sf-base

│      ├─iocs

│      │      c2-iocs.txt

│      │      falsepositive-hashes.txt

│      │      filename-iocs.txt

│      │      hash-iocs.txt

│      │      keywords.txt

│      │      otx-filename-iocs.txt

│      │      otx-hash-iocs.txt

│      │      README.txt

│      │      urls.txt

│      │      

│      ├─misc

│      │      file-type-signatures.txt

│      │      

│      └─virus

│          ├─clamav_malware

│          │      clamav.saf.enc

│          │      

│          ├─custom_malware

│          │  ├─Botnet_urls

│          │  │      201606_high.saf.enc

│          │  │      

│          │  ├─Trojan_others

│          │  │      cloud_virus.saf.enc

│          │  │      cut_virus.saf.enc

│          │  │      peo_virus.saf.enc

│          │  │      

│          │  └─Trojan_top5

│          │          Trojan-Downloader.JS.Iframe.saf.enc

│          │          ***.enc

│          │          Virus_Win32_Sality_gen_4.saf.enc

│          │          

│          ├─default_malware

│          │  │  Adwind_JAR_PACKA.saf.enc

│          │  │  ***.enc

│          │  │  Zeus.saf.enc

│          │  │  ZoxPNG.saf.enc

│          │  │  

│          │  └─Operation_Blockbuster

│          │          cert_wiper.saf.enc

│          │          DeltaCharlie.saf.enc

│          │          ***.enc

│          │          WhiskeyCharlie.saf.enc

│          │          WhiskeyDelta.saf.enc

│          │          

│          └─log_malware

├─output

│  │  info.txt

│  │  info.xls

│  │  info_quick.txt

│  │  

│  ├─insulate

│  ├─LastResult

│  └─rules

└─resource

    │  before_statement_close_normal.png

    │  ....

    │  

    └─gif

        ├─balloon

        │      IMG00000.png

        │      ....

        │      IMG00186.png

        │      

        └─search

                IMG00000.png

注意:上传附件及图片大小不得大于30M。

⚠️ 版权声明:
本博客所有内容(含教程、源码、工具)仅供个人技术学习与研究交流使用,严禁商用、倒卖、二次分发及非法用途
未经作者书面授权,任何组织或个人不得转载、复制或用于其他平台,违者将追究相关责任。

0 0 0 举报
复制成功