首页 » PHP教程 » php沾染iframe技巧_哈哈我把熊猫烧喷鼻香病毒扒了

php沾染iframe技巧_哈哈我把熊猫烧喷鼻香病毒扒了

访客 2024-11-26 0

扫一扫用手机浏览

文章目录 [+]

每天分享更多黑客技能,工具及体系化视频教程

作者:看雪论坛-10ngvv

php沾染iframe技巧_哈哈我把熊猫烧喷鼻香病毒扒了

转载自:转自:https://bbs.pediy.com/thread-266655.htm

php沾染iframe技巧_哈哈我把熊猫烧喷鼻香病毒扒了
(图片来自网络侵删)

0x0剖析目标

详细剖析病毒的行为和目的,编写出专杀工具以及修复工具

0x1 信息网络

1.1 哈希值

1.2 查壳

根据PEid剖析结果得知,该软件没有加壳,程序是利用delphi编写的。

0x2 剖析环境及工具

测试环境:vmware + Windows XP

剖析工具:IDA pro、OD、PEiD等。

0x3 详细行为剖析

3.1 紧张行为

病毒运行后,会伪装成系统的spcolsv.exe进程,并修正注册表,达到启动运行和隐蔽自身的目的,然后会对电脑的通盘文件进行扫描,然后系统的可实行文件和网页文件进行传播。

除此之外,通过139/445端口,考试测验弱密码登录,进行网络传播。

其余,该病毒还会从网络高下载其他恶意软件或者广告软件,达到制作者的目的。

3.2 程序对用户造成的危害

通盘文件传染和gho备份删除并传染其他网络主机。

3.3 恶意代码剖析

核心功能紧张由三个函数进行实现,下面进行详细剖析。

3.2 安装和运行部分

检测当前目录是否存在Desktop_.ini文件,如果存在则删除,该文件保存病毒传染当前目录的日期。

接着,病毒会通过检讨文件路径、病毒传染标志来确定进当前病毒属于以下三种情形的哪一种情形。

进程本身属于原始病毒文件、被传染的可实行文件、以及伪装目标进程三种情形。

原始病毒文件

拷贝自身到 ~/system32/driver/目录,重命名为spcolsv.exe并运行,然后结束当提高程。

被传染的可实行文件

1)在当前目录开释被传染的原始文件

2)创建自删除批处理,并运行

3)拷贝病毒部分到到系统目录,伪装系统做事。

伪装的目的进程文件

连续实行其他模块功能。

3.3 传染部分

接下来便是传染其他文件或者传染其他主机,病毒会通过本地文件传染、U盘自动传染以及网络三种办法进行传播。

同时,为了防止电脑用户对系统进行还原,在查找到.gho文件时,会对其进行删除。

3.3.1 传染本地文件部分

创建一个线程,遍历所有的磁盘和文件,对不同类类型文件进行处理。

1 删除GHO文件

防止用户利用GHO文件进行系统规复。

2 传染可实行文件

传染目标文件后缀类型有:EXE、SCR、PIF、COM

详细传染请参考传染后的文件格式。
传染完毕后,会在当前目录中创建Desktop_.ini,并写入日期(年-月-日),当病毒二次扫描到该目录时,会对当前日期和文件内的日期进行比较,如果时同一天就不再传染当前目录了。

病毒的传染标识

传染PE文件后,会在文件的末端写上标志,格式为:

WhBoy+ 源文件名 + 0x2标记 + 源文件大小+0x1标记

传染文件构造

病毒文件 + 原始文件 + 标记字符串

3 传染web文件

传染目标文件后缀类型有:htm、html、asp、php、jsp、aspx

在web文件末了加上一句,该内容在文件中是加密的,解密后在写入文件末端:

3.3.2 磁盘传播

通过SetTimer,每间隔6s复制自身所有磁盘的根目录,将病毒文件赋值到每个磁盘根目录并重命名为setup.exe。
然后写入autorun.inf,把稳这两个文件都是隐蔽了。

3.3.3 网络传播

利用弱密码通过139/445端口进行上岸.

3.4 自我保护部分

这部分通过设定4分不同时长的定时器进行,然后定时实行下面几种操作。

3.4.1 杀进程和自启动

l 遍历进程和窗口,关闭特定杀毒软件或系统工具等

设定自启动和隐蔽文件

3.4.2 从网络下载其他恶意软件

3.4.3 关闭默认共享

3.4.4 关闭杀毒软件等做事

0x4 办理方案

4.1 预防方法

毕竟是很老的病毒了,安装防火墙杀毒软件,不要利用弱密码。

4.2 手工查杀

4.3 编写专杀工具

思路:

编写一个程序,遍历文件,如果是可实行文件,则检讨标志字符串,如果是被传染文件则还原原始文件,如果是web文件,则删除末了一个iframe。

详细程序就不编写了。

0x5 附件

附件是源程序,请在虚拟环境下进行测试。

链接:https://pan.baidu.com/s/1dj6-M3PLbOh4C_h8zOldcA

提取码:zkaq

标签:

相关文章

介绍白点控制之路,从原理到方法

白点,作为生活中常见的现象,无处不在。对于如何控制白点,许多人却感到困惑。本文将从原理出发,探讨白点的控制方法,并结合实际案例,为...

PHP教程 2025-01-03 阅读1 评论0

介绍直播王者,如何开启你的电竞直播之旅

随着电竞产业的蓬勃发展,越来越多的年轻人投身于电竞直播行业。王者荣耀作为一款备受欢迎的MOBA手游,吸引了大量玩家和观众。如何开启...

PHP教程 2025-01-03 阅读1 评论0