- 133
- 0
- 约3.57千字
- 约 23页
- 2017-01-22 发布于重庆
- 举报
rmnet感染型病毒分析
一、样本信息
病毒名称:Trojan.Win32.Ramnit.efg
文件名称:1Srv.bin
MD5:ff5e1f27193ce51eec318714ef038bef
SHA1:b4fa74a6f4dab3a7ba702b6c8c129f889db32ca6
二、关键行为
创建互斥 “KyUffThOkYwRRtgPP”
投放文件并且运行 “C:\Program Files\Microsoft\DesktopLayer.exe”
文件遍历方式感染全盘后缀为 “.exe”“.dll”“.htm”“.htm”的文件
写入Autorun.inf 自动播放 进行感染
注入浏览器iexplore.exe进程,使用Hook ZwWriteVirualMemory方式来进行写入内存改变EIP执行
劫持 winlogon 系统项的userinit来运行感染病毒母体
连接CC服务器为443端口,此为HTTPS 访问端口,用来躲避行为检测
连接CC服务器 发送窃取数据
样本运行流程
此感染病毒共有3层打包,每层使用UPX加壳。第一层包装主要内存解密出PE文件,替换自身当前模块内存。第二层主要判断自身路径是否为“C:\Program Files\Microsoft\DesktopLayer.exe”,如果不是则拷贝自身母体至此目录下,然后运行此程序。当判断本路径的是的
您可能关注的文档
- noip信息学奥林匹克竞赛初赛阅读程序题c++版本真题练习.doc
- NMS开源软件选型分析评估.docx
- ntn滚轮轴承在使用失效时日常保养应注意的事项.doc
- NTN推力球轴承应用环境的不同所采用的定期润滑的保养方法.doc
- NT6000安装手册(x).doc
- Office中常见度量单位.doc
- OpenFalcon-SuitAgent.doc
- ODI代理安装手册.docx
- oracle5--复杂表查询.docx
- OpenStackAPI快速入门.doc
- 专项十三 复合句(含答案) 2026年中考人教版英语语法专项复习.doc.docx
- 专项十四 There be句型和主谓一致(含答案) 2026年中考人教版英语语法专项复习.doc.docx
- 专项14 构词法 学案(含答案)2025年中考人教版英语语法专项复习.doc.docx
- 静脉肾盂造影结石梗阻评估.ppt
- 《假期实践活动》教案-2025-2026学年冀教版(新教材)小学数学二年级下册.docx
- 老年结石病合并慢病综合诊疗.ppt
- 鹿角形肾结石复杂手术治疗.ppt
- 经皮肾镜超声碎石清石术.ppt
- 《参观爱国主义教育基地》教案-2025-2026学年冀教版(新教材)小学数学二年级下册.docx
- 《生活中的大数:整理与复习》教案(2课时)-2025-2026学年冀教版(新教材)小学数学二年级下册.docx
原创力文档

文档评论(0)