锦州市广厦电脑维修|上门维修电脑|上门做系统|0416-3905144热诚服务,锦州广厦维修电脑,公司IT外包服务
topFlag1 设为首页
topFlag3 收藏本站
 
maojin003 首 页 公司介绍 服务项目 服务报价 维修流程 IT外包服务 服务器维护 技术文章 常见故障
锦州市广厦电脑维修|上门维修电脑|上门做系统|0416-3905144热诚服务技术文章
葡萄美酒夜光杯,样本分析来一回

作者: 佚名  日期:2018-07-18 19:07:37   来源: 本站整理

本帖最后由 JustPlay 于 2018-7-18 16:06 编辑

概述:
在某饭上发现的一个样本,楼主还附加了视频,看完之后,热血澎湃,忍不住要分析一下。吸引我眼球的就是我的偶像,张家辉。“偶系渣渣辉” “里没油玩过的船性版本。”
视频地址:https://www.bilibili.com/video/av19358277
样本分析
此样本有8 MB之大,主要是因为里面有大量资源,包括音乐,图片,可执行程序等。通过运行会发现,样本具有修改屏保,文件图标,文件的关联程序,自启动,蓝屏等功能,下面我们一一来看一下。在更换图标前,肯定需要先将图标文件放到C盘根目录下
 
上图中的bat文件内容是assoc .exe=exefile,接着运行1.bat文件,修改系统中可执行文件的图标
 

 
接着在当前文件夹内释放1.bmp(隐藏属性),也就是相当火爆的“贪玩蓝月”海报
 
设置注册表实现自启动
 
接着就会设置文件的关联程序
 
 
 
设计的文件类型有28种,详情如下:png,txt,WMV,jpg,iso,bin,exe,mp3,dll,mp4,VBS,AVI,7z,wav,sys,ico,bmp,GHO,ini,JS,GHOST,zip,rar,bat,lnk,gif。从沙箱的行为签名中也可以清晰的看到
 
接着释放并启动xx.exe,这是一个下雪的背景,挺好看的,但是可别在主机上运行,他会覆盖你的整个桌面,让你无法操作系统。然后会创建一个名为“代码.scr”的文件,并写入一个PE,系统显示为屏幕保护程序
 
运行效果如下(动态的),有没有黑客帝国的感觉
 
最后就会使系统蓝屏,所使用的方法也比较简单,就是调用了三个函数CreateWindowStationSetHandleInformation 设置保护模式CloseWindowStation 关闭被保护的句柄,引起bug,造成蓝屏
总结
虽然我个人是张家辉的死忠粉,看到贪玩蓝月就像下载安装,和偶像一起拼杀。但经过这一波分析,我眉头一皱,发现事情没这么简单。在这个样本里竟然隐藏着如此秘密,看来从网上下载时一定要小心谨慎,以防电脑中毒,后悔不及。
参考链接
https://s.threatbook.cn/report/file/f8a62af57d83a408ea202d9455eb939acec5771753fd786de880f8a3cb5330a4/?env=win7_sp1_enx86_office2013&utm_campaign=analysis&utm_medium=tz&utm_source=Adconly&gio_link_id=noq5Nwok


热门文章
  • 机械革命S1 PRO-02 开机不显示 黑...
  • 联想ThinkPad NM-C641上电掉电点不...
  • 三星一体激光打印机SCX-4521F维修...
  • 通过串口命令查看EMMC擦写次数和判...
  • IIS 8 开启 GZIP压缩来减少网络请求...
  • 索尼kd-49x7500e背光一半暗且闪烁 ...
  • 楼宇对讲门禁读卡异常维修,读卡芯...
  • 新款海信电视机始终停留在开机界面...
  • 常见打印机清零步骤
  • 安装驱动时提示不包含数字签名的解...
  • 共享打印机需要密码的解决方法
  • 图解Windows 7系统快速共享打印机的...
  • 锦州广厦电脑上门维修

    报修电话:13840665804  QQ:174984393 (联系人:毛先生)   
    E-Mail:174984393@qq.com
    维修中心地址:锦州广厦电脑城
    ICP备案/许可证号:辽ICP备2023002984号-1
    上门服务区域: 辽宁锦州市区
    主要业务: 修电脑,电脑修理,电脑维护,上门维修电脑,黑屏蓝屏死机故障排除,无线上网设置,IT服务外包,局域网组建,ADSL共享上网,路由器设置,数据恢复,密码破解,光盘刻录制作等服务

    技术支持:微软等