2016年6月13日 星期一

Locky的一次分析

spam跟javascript downloader的部分就先略過了,因為比較不具技術難度

透過Locky的javascript downloader下載下來後的程式基本上是packed的

所以直接對那隻靜態分析基本上看不出什麼,要先unpack

其中有用GetTickCount()做基本的anti-debug


追到這裡,看到熟悉的VirtualProtectEx,應該是準備開始脫殼了


開始修復IAT:


可以看到解密後的主體payload,有MZ和PE signature





































return後可以安心的dump了
































脫完殼的主體程式就可以看到一些敏感字串了,像是C&C Server IP、判斷的作業系統(咦,我也是看到這才知道Windows Server出2016 TP了XD)、http request的參數之類










































也可以看到DGA用的TLD跟以前不一樣了(ru, info, biz, click, su, work, pl, org, pw, xyz)




























會在HKEY_CURRENT_USER\Software\底下建立隨機名稱的機碼值


因為試了好幾個C&C Server都失效了,debugger就一直處於等待的情況,沒辦法繼續跟下去










































































會對很多種檔案格式做加密(多的省略):















































會刪除系統還原快照





最後會刪除自己本身




































DGA片段(這隻的預設seed是111)

沒有留言:

張貼留言