客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2021/04/26 來源:金山毒霸作者:金山毒霸

誘餌信息

以"0資金中轉(zhuǎn)USDT錢包地址信息核對表.exe"為例,該木馬在運行后會從C&C服務(wù)器獲取png圖片,png內(nèi)容和木馬的文件名有一定的關(guān)聯(lián)性,同時在受害機器上打開png圖片來迷惑受害者。

該木馬多個模塊層層嵌套且多是內(nèi)存解密加載,落地文件極少并會加密偽裝成png文件。該木馬的一些模塊還會檢查自身文件名規(guī)則是否正確,檢測安全防護相關(guān)進程。同時該木馬的遠控協(xié)議靈活強大,通過注冊表自啟動和服務(wù)實現(xiàn)持久化,寄希望于長期駐留實現(xiàn)數(shù)據(jù)或資金竊取。


下圖是對偽裝成png文件的解密算法,該木馬各個階段使用的解密算法相同。

在本地創(chuàng)建隱藏目錄C:\$MSIRecycle.Bin,該目錄偽裝成回收站文件夾。

從C&C服務(wù)器"43.128.26[.]244"接收兩個png文件,寫入C:\$MSIRecycle.Bin目錄下。
通過VT關(guān)聯(lián)發(fā)現(xiàn)該IP近期非常活躍關(guān)聯(lián)到了多個惡意樣本。

kb.png是真png,png內(nèi)容和木馬的文件名有關(guān)聯(lián)性,并且木馬會主動調(diào)用Windows照片查看器展示該圖片。
TY.png是假png,其中數(shù)據(jù)被解密后得到Server.Dat.dll,該dll內(nèi)嵌一個被加密的遠控模塊(Xy.dll),后續(xù)的遠控功能都在Xy.dll。


除了主機的硬件信息外,木馬還可以接受遠控指令收集剪貼板數(shù)據(jù),鍵盤記錄等。通過這兩個操作實現(xiàn)竊取用戶資料,獲取有價值的數(shù)據(jù)甚至實現(xiàn)資金的竊取。

遠控指令碼和功能表
該木馬的遠控功能很全面,包括了關(guān)機、鍵盤記錄、執(zhí)行指定cmd命令、加載C&C下發(fā)模塊等操作。

獲取屏幕位圖數(shù)據(jù)

全屏截圖


[MD5]
F88EB5D6A69BE27271C6684AB1554BFB
BAEC30327A2F8D185EA86B15FE13DEE1
41E88DC1E7DF507664D630DDA2AE5AEC
4507949F59ED7F56AA2FC38548F44878
E9701D41C9E9DB867AB1E3222E519FB6
[C2]
http://43.128.26[.]244:99/2021/0資金中轉(zhuǎn)USDT錢包地址信息核對表.db
http://43.128.26[.]244:99/2021/20218031/kb.jpg
http://43.128.26[.]244:99/2021/20218031/TY.jpg
180.117.101[.]183
52jiankang[.]bid