spam跟javascript downloader的部分就先略過了,因為比較不具技術難度
透過Locky的javascript downloader下載下來後的程式基本上是packed的
所以直接對那隻靜態分析基本上看不出什麼,要先unpack
其中有用GetTickCount()做基本的anti-debug
追到這裡,看到熟悉的VirtualProtectEx,應該是準備開始脫殼了
開始修復IAT:
可以看到解密後的主體payload,有MZ和PE signature
return後可以安心的dump了
脫完殼的主體程式就可以看到一些敏感字串了,像是C&C Server IP、判斷的作業系統(咦,我也是看到這才知道Windows Server出2016 TP了XD)、http request的參數之類
也可以看到DGA用的TLD跟以前不一樣了(ru, info, biz, click, su, work, pl, org, pw, xyz)
會在HKEY_CURRENT_USER\Software\底下建立隨機名稱的機碼值














沒有留言:
張貼留言