Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >【安全】记录钓鱼邮件中木马病毒的分析溯源

【安全】记录钓鱼邮件中木马病毒的分析溯源

原创
作者头像
小锋学长生活大爆炸
发布于 2025-04-09 05:25:00
发布于 2025-04-09 05:25:00
1110
举报
文章被收录于专栏:学习之旅学习之旅

转载请注明出处:小锋学长生活大爆炸[xfxuezhagn.cn] 如果本文帮助到了你,欢迎[点赞、收藏、关注]哦~

1、收到一封邮件,与以往钓鱼网站形式不同,这次是给了一个exe可执行文件。毫无疑问,肯定是植入木马用的。

下载后,可以发现不法分子特地用了excel的图表。别说,由于Windows默认是隐藏后缀名的(即exe),所以初看,小白真的会以为是个excel哦!

2、VMware开个虚拟机,试试看允许有什么效果。注意千万别在你的真实系统上运行这个病毒,因为根本不知道他植入了什么东西,很难排查的。

实测效果是,双击完看不到任何反应。这也是正常的,实际上他已经偷偷创建完脚本了。

3、先用扫毒工具简单扫一下。

VirScan - 多引擎文件在线检测平台

可以发现,确实有一堆的病毒特征。

  • Win32:Agent-BCVQ:这是一个被杀毒软件检测到的恶意程序的名称,属于Win32平台下的Agent系列病毒,可能会执行恶意操作,如下载其他恶意软件、窃取信息等。
  • Win32/Farfli.CMI trojan:这是一个特洛伊木马病毒,可能通过伪装成合法程序来感染计算机,进而执行恶意活动,如窃取用户数据、远程控制受感染的计算机等。
  • Backdoor.Agent!1.9E1E (CLASSIC):这是一个后门程序,属于Agent系列,攻击者可能利用它在受感染的计算机上执行远程命令,进行数据窃取或其他恶意活动。
  • Generic.ShellCode.RDI.Marte.4.D99E8D57:这是一个通用的壳代码检测名称,可能与某些恶意软件的执行代码有关,用于执行特定的恶意操作。
  • Win32.Trojan.Agentb.bxom.(kcloud):这是一个特洛伊木马病毒,属于Agentb系列,可能会在受感染的计算机上执行恶意行为,如下载其他恶意软件、窃取用户信息等。
  • Trj/Chgt.AD:这是一个被检测到的恶意程序,可能属于木马或蠕虫类,会通过网络传播或感染其他文件,对计算机系统造成危害。
  • BDS/Zegost.klzeimd:这是一个被检测到的恶意软件,可能具有破坏系统、窃取信息等功能,对计算机的安全构成威胁。
  • Trojan-Dropper.Win32.Injector:这是一个特洛伊木马 Dropper,可能会将其他恶意软件注入到计算机中,从而执行更多的恶意活动。

4、使用云沙箱工具详细分析一下它的行为。

个人比较喜欢用这个工具,免费无广告且非常详细:https://s.threatbook.com/

可以看到这个钓鱼软件执行的一系列操作。

详细报告大家可以访问:木马病毒的分析报告

其中,比较有意思的是这两个:

  • 他在C:\Users\Administrator\AppData\Local\Temp\RarSFX0目录下创建了可执行文件,通常就是用于入侵用的。
  • 然后有一个IP通信,通常是向攻击者上报这台机器的信息,那么攻击者拿到信息就可以随时发起入侵了。

这个病毒的执行流程如下:

而这个IP的云商是腾讯云:

反手一个举报,不知道腾讯云管不管:

更新:处理结果只是警告了一下对方。。。

5、扫描一下这个IP,看看有哪些端口开了。(大家不要去攻击这个ip哦[狗头])

Penetration testing toolkit, ready to use - Pentest-Tools.com

可以推断出,他的操作系统是Windows Server,而且远程桌面3389端口是开着的。

6、反编译edu.exe看一下他做了什么。

Decompiler Explorer

有点长,不看了,Kimi解析后认为这段代码实现了一个简单的Windows应用程序,主要功能包括:

  • 设置和清除桌面监控相关的操作(wWinMain)。
  • 设置未处理异常的过滤器(sub_40131A)。
  • 更新全局变量的值(sub_402288 等)。
  • 遍历并调用函数指针数组中的函数(sub_402371sub_402391)。
  • 控制线程的暂停时间(sub_4027B6)。

而且有意思的是,这个edu.exe用的是酷狗的签名:

7、反编译dll看一下公开了哪些接口。

这里的SetDesktopMonitorHook应该就是监控桌面的意思。

8、反编译dll看一下他的代码。

Decompiler Explorer

问了一下Kimi,他说的是:

这段代码是一个dll文件的入口点函数以及相关的辅助函数实现。以下是代码的解析: 主要功能概述 1. **DLL入口点函数**:`dllmain_dispatch`和`dllmain_raw`是dll文件的入口点函数,用于处理dll的加载、卸载等事件。 2. **安全机制**:包含安全cookie的初始化和检查,用于防止缓冲区溢出等安全问题。 3. **异常处理**:实现了异常处理机制,包括异常过滤、安全失败报告等。 4. **内存管理**:通过`VirtualAlloc`函数分配内存,并将文件内容读取到分配的内存中。 5. **进程和线程管理**:处理进程和线程的初始化、清理以及相关的锁机制。 代码结构解析 - **入口点函数**: - `dllmain_dispatch`:根据不同的事件类型调用相应的处理函数,如`dllmain_crt_process_attach`和`dllmain_crt_process_detach`。 - `dllmain_raw`:处理dll的加载事件,返回1表示成功。 - **安全机制**: - `___security_init_cookie`:初始化安全cookie,用于防止缓冲区溢出。 - `CookieCheckFunction`:检查安全cookie是否被破坏,若被破坏则调用`___report_gsfailure`报告安全失败。 - `___report_gsfailure`:处理安全失败,终止进程。 - **异常处理**: - `__except_handler4`:异常处理函数,用于处理dll中的异常。 - `___scrt_dllmain_exception_filter`:过滤dllmain中的异常。 - **内存管理**: - `SetDesktopMonitorHook`:通过`CreateFileW`打开文件,使用`VirtualAlloc`分配内存,并将文件内容读取到分配的内存中。 - `ClearDesktopMonitorHook`:清除桌面监控钩子,但目前未实现具体功能。 - **进程和线程管理**: - `dllmain_crt_process_attach`:处理进程的初始化,包括初始化CRT、获取启动锁、初始化异常处理等。 - `dllmain_crt_process_detach`:处理进程的清理,包括释放资源、清理异常处理等。 - `___scrt_acquire_startup_lock`和`___scrt_release_startup_lock`:获取和释放启动锁,确保线程安全。 代码中的关键点 1. **安全机制的实现**:通过安全cookie和异常处理机制,增强了dll的安全性,防止常见的安全漏洞。 2. **内存分配与文件操作**:在`SetDesktopMonitorHook`中,通过文件操作和内存分配实现对桌面监控相关数据的加载。 3. **进程和线程的初始化与清理**:在dll的加载和卸载过程中,对进程和线程进行初始化和清理,确保资源的正确管理。 总结 这段代码实现了一个dll文件的入口点函数及相关功能,重点在于安全机制的实现、异常处理、内存管理和进程线程的管理。通过这些功能,确保dll在加载和运行过程中的安全性和稳定性。 SetDesktopMonitorHook

  • 作用:设置桌面监控钩子,用于监控桌面相关的操作或数据。
  • 实现功能
    • 打开文件:通过CreateFileW函数以只读方式打开名为"huc.bin"的文件。
    • 获取文件大小:使用GetFileSize函数获取打开文件的大小。
    • 分配内存:调用VirtualAlloc函数分配一块内存,大小为文件大小,分配类型为MEM_COMMIT,保护属性为PAGE_EXECUTE_READWRITE,即内存可读、可写、可执行。
    • 读取文件内容到内存:通过ReadFile函数将文件内容读取到分配的内存中。
    • 关闭文件句柄:调用CloseHandle函数关闭文件句柄。
    • 返回分配的内存地址:将分配的内存地址作为结果返回,可能用于后续的处理或操作。

他被edu.exe调用。用dll的好处是可以动态下载新的dll。

9、huc.bin是一个二进制文件,可以查看他的内容,不过不太直观。

文件格式识别 - 百川在线工具箱

HexEd.it - Browser-based Online and Offline Hex Editing

其实用记事本也可以打开:

从内容上看,猜测它还会检测电脑上有没有安装杀毒软件。其实这个bin文件包含了蛮多代码的。

10、最后,解决方法就是删除这几个文件:

最主要还是装个杀毒软件吧,连Windows自带的杀毒软件都能拦截这个木马病毒。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
ChatGPT 会开源吗?
最近,我被一款叫做 ChatGPT 的人工智能(AI)聊天机器人,刷屏了。网上有人说它是搜索引擎杀手,还有人说它将取代程序员...
HelloGitHub
2022/12/30
1.7K0
ChatGPT 会开源吗?
OpenAI是什么
2015年由马斯克、美国创业孵化器Y Combinator总裁阿尔特曼、全球在线支付平台PayPal联合创始人彼得·蒂尔等硅谷科技大亨创立。 2016年6月21日,OpenAI宣布了其主要目标,包括制造“通用”机器人和使用自然语言的聊天机器人。OpenAI研发主管伊利娅·苏特斯科娃(Ilya Sutskever)、OpenAI CTO格雷格·布劳克曼(Greg Brockman)硅谷知名创业加速器Y Combinator总裁萨姆·阿尔特曼(Sam Altman)以及连续创业家埃隆·马斯克(Elon Musk)等人联合发表博文称:“我们正致力于利用物理机器人(现有而非OpenAI开发)完成基本家务。” 2019年7月22日,微软投资OpenAI 10亿美元,双方将携手合作替Azure云端平台服务开发人工智能技术。 2020年6月11日,OpenAI宣布了GPT-3语言模型,微软于2020年9月22日取得独家授权。 2022年6月,量子计算专家、ACM计算奖得主Scott Aaronson宣布,将加盟公司[2]。 2023年1月30日,微软宣布已与OpenAI扩大合作伙伴关系,声明称,作为两家公司合作伙伴关系的第三阶段,微软将向OpenAI进行一项为期多年、价值数十亿美元的投资,以加速其在人工智能(AI)领域的技术突破。
zhangjiqun
2024/12/13
2440
OpenAI是什么
一文读懂 OpenAI
OpenAI 是一家美国人工智能(AI)研究实验室,由非营利性 OpenAI Incorporated(OpenAI Inc.)及其营利性子公司 OpenAI Limited Partnership(OpenAI LP)组成。OpenAI 进行 AI 研究的目的是促进和开发友好的 AI。OpenAI 系统运行在世界上第五强大的超级计算机上。该组织于 2015 年由 Sam Altman、Reid Hoffman 在旧金山成立,杰西卡·利文斯顿(Jessica Livingston)、埃隆·马斯克(Elon Musk)、伊利亚·萨茨克维尔(Ilya Sutskever)、彼得·泰尔(Peter Thiel)等人共同认捐了 10 亿美元。马斯克于 2018 年辞去董事会职务,但仍是捐助者。微软在 2019 年向 OpenAI LP 提供了 10 亿美元的投资,并于 2023 年 1 月向其提供了第二笔多年期投资,据报道为 100 亿美元。
李维亮
2023/05/16
1.2K0
深度剖析OpenAI的技术原理
OpenAI,作为人工智能领域的先锋,近年来在自然语言处理、图像生成、强化学习等多个方面取得了显著的研究成果。
小白的大数据之旅
2024/12/24
4480
前端同学都是如何玩转 ChatGPT 的???
我在去年的时候就跟风注册了一波,其回答问题的准确性和编码能力让我吃惊。不得不说,ChatGPT作为一个新兴的AI产品,和老美的电影里的人工智能有那么一些相像了,甩了三问一不知的小爱、小度和小E不止一条街。
@超人
2023/05/12
6260
前端同学都是如何玩转 ChatGPT 的???
聊一聊自然语言处理在人工智能领域中的应用
自然语言处理NLP属于AI的一个子领域,专注于让机器理解和生成人类语言,比如机器翻译、情感分析、智能助手这些常见的,但也要想到一些新兴的应用,比如法律文本分析或者教育辅助工具。
漫谈测试
2025/05/01
1540
聊一聊自然语言处理在人工智能领域中的应用
阳过→阳康,数据里的时代侧影;谷歌慌了!看各公司如何应对ChatGPT;两份优质AI年报;本周技术高光时刻 | ShowMeAI每周通讯 #003-12.24
本周在 CSDN 积极答题一路升到 Top2,被系统误判为 ChatGPT 机器人X﹏X 可见压力已经传导到了内容社区,新的时代悄然开启了!
ShowMeAI
2022/12/24
8550
阳过→阳康,数据里的时代侧影;谷歌慌了!看各公司如何应对ChatGPT;两份优质AI年报;本周技术高光时刻 | ShowMeAI每周通讯 #003-12.24
用chatGPT写一个SAP的资产负债表
例如,您可以利用ChatGPT构建一个聊天机器人,用户可以通过聊天机器人与ChatGPT进行文本对话。ChatGPT可以根据用户输入的文本,自动生成合适的回复。
matinal
2023/10/13
2400
用chatGPT写一个SAP的资产负债表
人工智能|利用人工智能自动找bug
在程序员编程的过程中,产生Bug是一件稀松平常的事情,以前在编码的过程中提前找出Bug,需要通过单元测试、CodeReview等各种方式。
霍格沃兹测试开发Muller老师
2024/07/29
1610
存算架构优化:为大模型算力提升铺平道路
随着人工智能技术的飞速发展,大模型已经成为了推动各行各业进步的关键力量。从自然语言处理到图像识别,再到复杂的数据分析,大模型以其卓越的性能和广泛的应用前景,正逐渐成为AI领域的焦点。然而,大模型的高效运行离不开强大的算力支持,而存算架构的优化则是提升算力的关键所在。本文将探讨现有大模型对算力的需求以及RRAM架构优化如何为大模型的算力提升提供动力,为开发者提供一些实用的指导。
存内计算开发者
2024/05/14
4760
存算架构优化:为大模型算力提升铺平道路
ChatGPT:人工智能进化的里程碑-小智AI
ChatGPT丨小智ai丨chatgpt丨人工智能丨OpenAI丨聊天机器人丨AI语音助手丨GPT-3.5丨OpenAI ChatGPT|GPT-4|GPT-3|人机对话|ChatGPT应用|小智ai|小智ai|小智ai|小智ai|小智AI|chatgpt小智A
用户10544499
2023/05/19
9180
ChatGPT:人工智能进化的里程碑-小智AI
OpenAI首届AI春晚,创业公司屠杀夜!GPT-4炸裂更新,API跳楼价大甩卖
OpenAI的CEO Altman在分享了GPT-4的数十项新增功能和改进,并降低了平台许多服务的定价:
新智元
2023/11/08
3260
OpenAI首届AI春晚,创业公司屠杀夜!GPT-4炸裂更新,API跳楼价大甩卖
独家 | 这张骑马的宇航员图片是AI感知世界的一个里程碑(附链接)
文:Will Douglas Heaven April 6, 2022(2022 年4月6日)翻译:陈超校对:zrx 本文约3400字,建议阅读10分钟本文介绍了DALL-E的升级版,DALL-E 2对于人工智能的意义。 DALL-E 2021年初OpenAI的制图神经网络DALL-E一经发布,该项目便以新方法整合不同概念的类人化能力得到瞩目。DALL-E根据需求制作的图片是超现实且卡通化的,他们展现出了AI已经学会了世界是如何融合在一起的关键课程。DALL-E的鳄梨手扶椅具有鳄梨和椅子的关键特征;穿着t
数据派THU
2022/04/27
1.8K0
独家 | 这张骑马的宇航员图片是AI感知世界的一个里程碑(附链接)
微软ATP带你看| 爆火的ChatGPT是什么?
GPT(Generative Pre-trained Transformer)系列是由OpenAI提出的非常强大的预训练语言模型。
叶锦鲤
2023/03/21
7950
微软ATP带你看| 爆火的ChatGPT是什么?
一篇不枯燥的ChatGPT闲谈
导语|是的,这又是一篇ChatGPT有关的文章,虽然已经有很多篇讲ChatGPT的文章。不过,还是要写一下,毕竟过去的一个月发生了那么多新的故事。 文章总共有三部分:先科普一下ChatGPT中的GPT是什么,然后介绍从GPT3到ChatGPT的过程,最后进行一些个ChatGPT闲谈。如果不想看技术,可以直接跳到闲谈。 鉴于已经有非常多的优秀创作者进行总结和分析,本文将会包含非常多的论文原文以及资源链接,都是值得一阅的好文,再次感谢这些优秀的创作者们。 本文作者:shutianma,腾讯TEG用户研究 Cha
腾讯大讲堂
2023/04/06
1.1K0
一篇不枯燥的ChatGPT闲谈
一篇推文看一年!Jim Fan力荐2025必读清单:50篇论文,扫盲「全领域AI实战」
现行的AI从工程技术角度可以分为十个领域:前沿大模型、基准评估、提示思维链、检索增强生成、智能体、代码生成、视觉、声音、图像/视频扩散、微调,每个领域选出5篇代表作和相关工作,看完+实践=AI全栈大神!
新智元
2025/02/15
1300
一篇推文看一年!Jim Fan力荐2025必读清单:50篇论文,扫盲「全领域AI实战」
290亿美元!ChatGPT爆火,OpenAI七周年估值翻番
---- 新智元报道   编辑:David 【新智元导读】ChatGPT持续爆火,OpenAI也成为资本市场上最炙手可热的香饽饽,最新估值有望达到290亿美元,比2021年上次融资时翻了一番。 如果问哪家公司的AI实力最强,很多人都有自己的答案。但如果问最近一个多月最火的AI工具是什么,答案想必没什么争议。 ChatGPT。 随着ChatGPT的持续爆红,它背后的机构OpenAI看起来也要一夜暴富了。 据多家外媒报道,OpenAI正在与投资人磋商,打算出售现有价值3亿美元的股票。如果成功,这家公司估
新智元
2023/02/24
4680
290亿美元!ChatGPT爆火,OpenAI七周年估值翻番
不用1750亿!OpenAI CEO放话:GPT-4参数量不增反减
近日,OpenAI的首席执行官Sam Altman出席了「the AC10 online meetup」的线上QA,并透露了关于GPT-4的最新消息。
新智元
2021/10/12
1.2K0
OpenAI掌门人Sam Altman:AI的下一个发展阶段
来源|Greylock OneFlow社区编译 翻译|胡燕君、贾川 预告了一整年的GPT-4迟迟没来,人们猜想OpenAI是不是要跳票了,更何况他们之前的得意之作DALL-E也被开源Stable Diffusion打了个措手不及,再不来点深水炸弹业界地位危矣。 不过,就在大家以为今年OpenAI将以沉寂收场时,聊天机器人模型ChatGPT横空出世,让人们看到了AI的更大创造力,聚光灯也再度打到了OpenAI的身上。 今年9月,LinkedIn联合创始人ReidHoffman与OpenAI首席执行官Sam A
AI科技大本营
2023/04/06
3880
OpenAI掌门人Sam Altman:AI的下一个发展阶段
大语言模型的预训练[2]:GPT、GPT2、GPT3、GPT3.5、GPT4相关理论知识和模型实现、模型应用以及各个版本之间的区别详解
在自然语言处理问题中,可从互联网上下载大量无标注数据,而针对具体问题的有标注数据却非常少,GPT 是一种半监督学习方法,它致力于用大量无标注数据让模型学习 “常识”,以缓解标注信息不足的问题。其具体方法是在针对有标签数据训练 Fine-tune 之前,用无标签数据预训练模型 Pretrain,并保证两种训练具有同样的网络结构。 GPT 底层也基于 Transformer 模型,与针对翻译任务的 Transformer 模型不同的是:它只使用了多个 Deocder 层。
汀丶人工智能
2023/07/18
3.7K0
大语言模型的预训练[2]:GPT、GPT2、GPT3、GPT3.5、GPT4相关理论知识和模型实现、模型应用以及各个版本之间的区别详解
推荐阅读
相关推荐
ChatGPT 会开源吗?
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档