关于访问某团SRC报毒的简单分析

admin 2023年10月8日12:00:49评论33 views字数 1219阅读4分3秒阅读模式
声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。
请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。


现在只对常读和星标的公众号才展示大图推送,建议大家把潇湘信安设为星标”,否则可能看不到了


0x00 前言

昨天群里有个兄弟在找某团SRC的联系方式,结果有师傅打开他们的官网时发现微软自带杀软Windows Defender报毒了,提示为中国菜刀的ASP一句话木马
关于访问某团SRC报毒的简单分析


微信内置浏览器和Edge、Chrome等均会报毒,刷新1次报1次,引起了我的好奇心,所以去研究了下。


0x01 分析过程

根据报毒提示在浏览器的缓存目录找到这个缓存文件(每个浏览器缓存目录稍有不同),结果我们在这个文件底部发现确实存在一个中国菜刀.NET一句话木马


Edge:
%LOCALAPPDATA%MicrosoftEdgeUser DataDefaultCacheCache_Data

Chrome:

%LOCALAPPDATA%GoogleChromeUser DataDefaultCacheCache_Data

微信内置浏览器:

%APPDATA%TencentWeChatradiumwebprofilesmultitabCacheCache_Data

微信内置浏览器1:

%APPDATA%TencentWeChatradiumwebprofilesmultitab_9720c848233b29215591c3c40663f826CacheCache_Data

关于访问某团SRC报毒的简单分析


翻到文件顶部看到它的文件头为JFIF,这是个图片文件,将这个缓存文件扩展名改为JFIF,可以看到一个狗头的图片,这一看就是某个师傅用的头像...。

关于访问某团SRC报毒的简单分析
关于访问某团SRC报毒的简单分析

我们再去浏览器访问某团SRC官网看下请求,找到这个图片文件为:bac406ed86974777bd5b119fa950c424.jfif,将这个文件下载到本地验证下。

关于访问某团SRC报毒的简单分析

在下图中可以看到这两个文件的大小一致,而且底部都有中国菜刀.NET一句话木马,确定就是它的问题了。

关于访问某团SRC报毒的简单分析
关于访问某团SRC报毒的简单分析

0x02 报毒原因

某团SRC在上传头像时没有对图片进行处理,@白发戴花君莫笑 师傅用的图片一句话木马做头像,浏览器访问首页或荣誉榜页面时就会将他这个头像文件缓存到本地,从而触发Windows Defender报毒。

关于访问某团SRC报毒的简单分析
关于访问某团SRC报毒的简单分析

注:缓存下来的这个图片一句话木马的文件只是在缓存目录下,它没有扩展名,也不在Web目录,所以是不会被解析的,这样的报毒完全没有什么影响。


关注我们

关于访问某团SRC报毒的简单分析 还在等什么?赶紧点击下方名片开始学习吧!关于访问某团SRC报毒的简单分析



信 安 考 证



需要考以下各类安全证书的可以联系我,价格优惠、组团更便宜,还送【潇湘信安】知识星球1年!

CISP、PTE、PTS、DSG、IRE、IRS、NISP、PMP、CCSK、CISSP、ISO27001...

关于访问某团SRC报毒的简单分析

推 荐 阅 读




关于访问某团SRC报毒的简单分析
关于访问某团SRC报毒的简单分析
关于访问某团SRC报毒的简单分析

关于访问某团SRC报毒的简单分析

原文始发于微信公众号(潇湘信安):关于访问某团SRC报毒的简单分析

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月8日12:00:49
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   关于访问某团SRC报毒的简单分析https://cn-sec.com/archives/2092094.html

发表评论

匿名网友 填写信息