银狐处置及分析

admin 2023年12月28日17:08:55评论78 views字数 837阅读2分47秒阅读模式

最近很多企业都中了银狐,这里出一个简单处置和分析的文章

1、现象确认

存在外联银狐的域名或 IP

银狐处置及分析

2、病毒文件定位

由于银狐会拉起计划任务,所以我们直接去计划任务找,这样比通过外联定位进程名再定位文件所在位置要快些和简单些。

可以看到有以下计划任务,格式一般为在一个随机生成的目录名下运行一个 exe 文件,目录名和 exe 名都是随机生成的

银狐处置及分析

直接到计划任务所在的目录去找,可以看到有以下结构的文件,一个 edge.xml 一个 edge.jpg 和随机文件名的 exe 文件以及和 exe 同名的 dat 文件

银狐处置及分析

3、处置过程

停止外联进程:根据计划任务定位到的 exe 名去找进程的 pid

tasklist | findstr 进程名称

银狐处置及分析

终止进程

taskkill /F /pid 进程pid

银狐处置及分析

删除银狐病毒所在的整个文件夹

银狐处置及分析

删除计划任务

银狐处置及分析

4、溯源

根据银狐病毒落地时间使用 lastActivityView 工具定位用户是如何感染病毒的

https://www.nirsoft.net/utils/computer_activity_view.html

银狐处置及分析

可以看到用户运行了 QQ 收到的一份文件名为《本市2023年度企业税收稽查名单公布.rar》的文件,通过 winrar 打开后运行了内部名为 2023.exe 的木马文件

银狐处置及分析

根据工具看到的目录找到该钓鱼文件并删除(如果想研究下可以备份下样本,记得加密压缩)

银狐处置及分析

银狐处置及分析

5、逆向分析

xml 文件为 PE 文件,攻击者为了安全软件无法能够正常识别程序将 PE头 标识 MZ 去除

银狐处置及分析

修复 PE头 之后分析,该程序必须需要加入参数才能够运行,接收到参数之后创建新线程

银狐处置及分析

并且创建任务计划主要是为了实现程序维权

银狐处置及分析

接着读取 edge.jpg 图片内包含的 shellcode 信息,将其拷贝进内存当中执行,实现远程控制的目的

银狐处置及分析

银狐处置及分析


本文作者:1479394864616213原文地址:https://xz.aliyun.com/t/12933


银狐处置及分析

原文始发于微信公众号(刨洞安全团队):银狐处置及分析

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月28日17:08:55
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   银狐处置及分析https://cn-sec.com/archives/2343670.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息