海莲花APT组织样本分析

admin 2024年12月17日14:08:21评论21 views字数 596阅读1分59秒阅读模式

海莲花APT组织样本分析

看雪论坛作者ID:寒江独钓_ 

1

利用wirkeshake抓包初步分析

此样本是从网络搜集下载,用以个人研究,不足之处请多指教!

话不多说,直接开始。经典的图标伪装,伪装成一个DOC文档,以为换个马甲就不认识你了!

海莲花APT组织样本分析

朋友来了有好酒,敌人来了有猎枪,先上老三样。

自解压格式
海莲花APT组织样本分析
海莲花APT组织样本分析
海莲花APT组织样本分析
海莲花APT组织样本分析
好了,是骡子是马拉出来溜溜吧!
海莲花APT组织样本分析
好家伙,一窝全是,您可真能生!李鬼就是李鬼,弄个假的看不起谁呢。
海莲花APT组织样本分析
里应外合,谋财害命。
海莲花APT组织样本分析
爬我墙头。
海莲花APT组织样本分析
海莲花APT组织样本分析
意料之中。
海莲花APT组织样本分析
海莲花APT组织样本分析
海莲花APT组织样本分析
小结:经典的白+黑加载方式,先释放白+黑程序,然后启动白程序MicrosoftUpdate.exe,再通过MicrosoftUpdate.exe加载SoftwareUpdateFiles.Resources下的 SoftwareUpdateFilesLocalized.dll恶意程序。

使用OD详细分析


读取SoftwareUpdateFiles.locale中的内容:
海莲花APT组织样本分析
解密数据:
海莲花APT组织样本分析
执行解密后的数据(因为中途跑飞了所以地址有一点变化,不影响分析,忽略即可):
海莲花APT组织样本分析
生成假文档迷惑用户:
海莲花APT组织样本分析
通过LoadLibrary和GetProcAddress获取函数地址:
海莲花APT组织样本分析
最后退出程序:
海莲花APT组织样本分析
先分析到这里。

海莲花APT组织样本分析

看雪ID:寒江独钓_ 

https://bbs.pediy.com/user-home-941725.htm

*本文由看雪论坛 寒江独钓_  原创,转载请注明来自看雪社区
海莲花APT组织样本分析

# 

原文始发于微信公众号(看雪学苑):海莲花APT组织样本分析

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年12月17日14:08:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   海莲花APT组织样本分析http://cn-sec.com/archives/748887.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息