1   1  /  1  页   跳转

zisc.exec分析

zisc.exec分析

不知道是哪位同学上传的了
分析了下

zjsc.exe不知道加壳没
OD载入下
上来就看见一个GetWindowsDirectoryA

 附件: 您所在的用户组无法下载或查看附件
应该是没壳了
一路单步,中间拖鞋拍死6只虫子。。。
又跑了很久感觉不对,关闭,退出OD

拿EQ隔离区运行了一下,
在WINDOWS目录释放了几个文件

 附件: 您所在的用户组无法下载或查看附件
这几个文件中,.txt和.chm文件是火星含义的。。。(貌似是登陆宣言)

 附件: 您所在的用户组无法下载或查看附件
创建一个名为DelphiService的服务
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Connections]下
修改了SavedLegacySettings
删除了ProxyServer,ProxyOverride,AutoConfigURL

 附件: 您所在的用户组无法下载或查看附件

今儿得早点儿睡,就不OD了
再拿Restorator载入zjsc.exe,看到奇怪的地方了
里面还有一个PE资源

 附件: 您所在的用户组无法下载或查看附件
NETGOD1exe
导出为NETGOD1EXE.exe后查壳,发现是ASPack 2.12,脱壳后还是DELPHI写的。。。汗。。这个折腾啊

 附件: 您所在的用户组无法下载或查看附件
看了下RC,里面有WINSOCK等等

 附件: 您所在的用户组无法下载或查看附件
可以断定是个木马后门程序




推出来的信息只有:
delphi7开发
反弹式木马

屏幕:pmc.exe 有远程鼠标键盘控制(vmc.exe)
视频:spc.exe 语音,CHAT
文件:wjc.exe
升级:netgod_gx.exe,netgod_gx.bat  http://you36.com/soft/soft/NETGOD_GX.EXE
下载:XZNET.BAT dlc.exe

端口可能:18888
反响连接为HTTP方式http://you36.com/kfkfkf36/ididid36/ip.txt(下不下来,可能有密码,还是错了。。)
IP.TXT格式为:客户端IP+端口
没有继续看,估计可能有密码

功能很强,估计是个收费远控


还有几个费解的地方

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件
对THEME也有操作,难道是替换..?
ZJSC.RAR就是那个主程序了

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; TheWorld)

附件附件:

您所在的用户组无法下载或查看附件

本帖被评分 1 次
最后编辑天云一剑 最后编辑于 2008-08-13 15:32:50
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
分享到:
gototop
 

回复:zisc.exec分析

004133BD  .^\75 F9        jnz    short 004133B8
谁叫你把这句代码nop掉的?这又不是花指令,这是程序开头堆栈操作(堆栈中局部变量空间的初始化)的代码组成部分
你现在nop掉了它,将很可能导致后面的操作出问题,使程序出现不可知的错误。
可见你在OD里跟了那么久,却连它到底在做什么都不知道……
最后编辑轩辕小聪 最后编辑于 2008-08-13 22:39:08
病毒样本请发到可疑文件交流区
gototop
 

回复: zisc.exec分析

人家愚钝。。。。。
我看它老跳,就NOP了。。
单句能看懂,
但是一多了,完全不知道哪里是哪里
明白了。



对了,这里的资源很明显,不明显的除了RC,还可能藏在别处么
最后编辑天云一剑 最后编辑于 2008-09-11 20:21:33
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT