另类远控木马借道商业级远控软件的隐藏运行实现-360安全卫士.PDF

另类远控木马借道商业级远控软件的隐藏运行实现-360安全卫士.PDF

原原文文地地址址:/papers/9863 提起远控木马,灰鸽子、Gh0st等等都是臭名昭著。与这些木马相比,商业级远控 件的监控能力毫不逊色,只不过这 类 件有着合法身份,并且在安装和运行时都会有明显提示。 但如果商业级远控 件能够被黑客玩坏,让它实现隐藏运行,那么它就会变成威力巨大的远控木马,因为这类商业级 件会被大多数安全厂商识别为合法程序。 360QVM团队就数次发现商业级远控 件遭恶意利用的情况,在此进行详细分析。 0x01 样样本本概概况况 样本是个常见的使用色情诱惑类名称的压缩包“我们小姐的相片”,在解压后得到一个批处理文件和一个隐藏的文件 夹。依靠色情等擦边球传播,这是木马病毒惯用的手段。 隐藏文件夹内文件如下: 批处理文件经过混淆加密,用以对抗静态检测: 0x02 批批处处理理流流程程 对批处理文件的解密结果: 其其中中主主要要命命令令为为:: Part 1:: 获得当前日期时间并保存到ok.txt,形如201510151742; 带参数运行ge.log,即进入命令行版的rar; 解压文件user.txt到文件夹user,并删除源文件。 Part 2:: 之后则是创建文件夹c:\user0和c:\78g并复制解压的文件。 user0 目录: 78g 目录: 此时另外两个文件开始运行: ok.txt是之前命令运行生

文档评论(0)

1亿VIP精品文档

相关文档