亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际

17站長網

17站長網 首頁 安全 腳本攻防 查看內容

PHP是世界上最好的語言]:不信你看這款PHP寫的敲詐者木馬

2022-9-26 14:40| 查看: 2444 |來源: 互聯網

有個笑話:女的說,你們能讓論壇上的人吵起來,我就做你女朋友。男的發了一句話:PHP是世界上最好的語言。瞬間論壇就炸鍋了,女的說好吧,我同意了,咱們去吃飯吧。男的:不!我一定要說服他們PHP必須是世界上最好的

有個笑話:女的說,你們能讓論壇上的人吵起來,我就做你女朋友。男的發了一句話:PHP是世界上最好的語言。瞬間論壇就炸鍋了,女的說好吧,我同意了,咱們去吃飯吧。男的:不!我一定要說服他們PHP必須是世界上最好的語言。今天揭秘一個“最好的語言”編寫的木馬——敲詐者木馬。

背景

你永遠叫不醒一個裝睡的人。但,快遞小哥可以!

雖說是一句戲言,但確實多少反映出了快遞在大家心中的重要性。如果你收到一個帶有快遞公司發來的電子郵件通知,你會不會也希望快點打開看看是不是哪個朋友給你寄了什么東西等著你去取呢?最近我們就收到了這樣的一個帶有“快遞單號”的電子郵件附件。唯一有些水土不服的就是——在中國用FedEx的確實并不很多……大寫的PITY……

圖片1.png

木馬起始——FedEx_ID_00645987.doc.js

這個所謂的doc文檔,其實是一個javascript腳本,而腳本的內容……好亂……

圖片2.png

凌亂的javascript腳本代碼

經過簡單的解密和格式整理,給大家呈現了一個比較漂亮的腳本格式如下:

圖片3.png

整理后的javascript腳本代碼

腳本主要功能就是循環下載并執行木馬。腳本中供提供了5個域名供下載(域名作用為備份,如果前面的域名可以下載,則不再嘗試后面的域名):

圖片4.png

腳本通過給URL傳遞不同參數的方式,獲取不同的文件(返回狀態碼200且返回內容大于1000字節即判斷為下載成功)。

圖片5.png

最終木馬獲取如下文件(p.s. 根據后續實測,這五個文件仍在服務端不定期更新,本文僅描述文章撰寫時下載到的樣本行為):

圖片6.png

圖片7.png

如上表所示,腳本下載到本地的5個文件實際上被分成了3組:a1.exe和a2.exe各自獨立運行;a.exe、php4ts.dll和a.php則同為一組。必須三個文件同時存在,腳本才會執行該木馬,而且還會再執行完第三組之后打掃一下戰場——刪除掉木馬文件并且修改注冊表值用于關聯被加密的文件:

圖片8.png

根據VT的掃描結果來看,54家全球主流殺軟中有12款產品可以檢出該木馬:

圖片9.png

PHP木馬分析

其實這個木馬最先引起我們興趣的是后面下載的這三個一組的文件。之所以引起我們的興趣,是因為根據我們的記錄:a.exe和php4ts.dll其實都是人畜無害的合法程序。實際上,a.exe是PHP Thread Safe CGI(PHP線程安全通用網管接口),而php4ts.dll則是這個接口程序運行所必須導入的一個動態庫文件:

圖片10.png

把話說的通俗點,這兩個程序其實就是一個php腳本的解釋器。他們被下載下來的唯一目的——就是讓a.php可以執行。所以就讓我們看看這個a.php吧:

圖片11.png

代碼邏輯并不復雜,腳本會遍歷C盤到Z盤的所有盤符下的文件,并跳過含有以下字符串的目錄:

[code]\winnt\boot\system\windows\tmp\temp\program\appdata\application\roaming\msoffice\temporary\cacherecycle[/code]

[code][/code]

查找以下這些擴展名的文件:

[code]zip|rar|r00|r01|r02|r03|7z|tar|gz|gzip|arc|arj|bz|bz2|bza|bzip|bzip2|ice|xls|xlsx|doc|docx|pdf|djvu|fb2|rtf|ppt|pptx|pps|sxi|odm|odt|mpp|ssh|pub|gpg|pgp|kdb|kdbx|als|aup|cpr|npr|cpp|bas|asm|cs|php|pas|class|py|pl|h|vb|vcproj|vbproj|java|bak|backup|mdb|accdb|mdf|odb|wdb|csv|tsv|sql|psd|eps|cdr|cpt|indd|dwg|ai|svg|max|skp|scad|cad|3ds|blend|lwo|lws|mb|slddrw|sldasm|sldprt|u3d|jpg|jpeg|tiff|tif|raw|avi|mpg|mp4|m4v|mpeg|mpe|wmf|wmv|veg|mov|3gp|flv|mkv|vob|rm|mp3|wav|asf|wma|m3u|midi|ogg|mid|vdi|vmdk|vhd|dsk|img|iso[/code]

[code][/code]

打開每一個符合擴展名要求的文件,讀取前1024字節并和密鑰做循環異或加密。加密完成后再將修改后的文件加上一個.crypted擴展名——萬事大吉。

只是讓我們很疑惑的是——雖然php這世界上最好的語言(好吧,這只是個梗),但木馬作者是如何用php在這么一段并不算長的代碼中實現不對稱加密的敲詐者代碼的?

細讀代碼之后恍然大悟——并沒有實現……這段代碼的加密方式采用了對稱加密算法,準確的說是循環異或加密。更加“人道主義”的是——這個php的加密代碼其實是“兩用”的,只要修改腳本中的一個參數,整個腳本立刻成為了解密腳本。可以直接將加密的文檔解密回去:

圖片12.png

所以說世界已經這么亂了,不對稱加密的敲詐者滿天飛的今天,對稱加密敲詐者能不能就不要來添亂了?

當然,也并不是說這個腳本就人畜無害了——對稱加密沒有密鑰想解開依然很麻煩,雖然我們這里拿到密鑰了,但上面已經說了:木馬作者再服務端依然持續更新著木馬的內容,并且木馬運行后會自刪除,所以說雖然是對稱加密,但依然有可能因為找不到加密時的密鑰導致依然很難解開文件(難,但并非無解)……

但這都不是重點,重點是木馬在加密完文件之后給出的敲詐信息:

圖片13.png

相對于那些動輒兩三個比特幣的敲詐者木馬來說,0.40290個比特幣雖然有零有整的程度令人發指,但確實也算是價錢厚道了。但你所謂的“RSA-1024”是什么鬼?明明就是個簡單的循環異或加密好么!不要假裝自己是高大上的不對稱加密好么!WTF……

POWERSHELL木馬分析

然后我們再來說說兩個獨立運行的powershell木馬。雖然a1.exe與a2.exe是各自獨立運行的,但因為他們的行為基本相同,所以我們這里合并為一個來做統一說明。

樣本首先會執行注入功能:

圖片14.png

之后對線程做恢復以便執行注入后的代碼:

圖片15.png

完成后,惡意代碼會檢測機器環境——對不知處powershell的系統安裝微軟的KB968930補丁(補丁相關說明:https://www.microsoft.com/en-us/download/details.aspx?id=16818),添加對powershell的支持:

圖片16.png

在確保用戶環境可以執行powershell之后,注冊一個文件關聯,在文件打開的shell command中執行一段腳本:

圖片17.png

圖片18.png

圖片19.png

這是一段短小精悍的腳本,但系統會根據這段短小的腳本的指令,再次訪問注冊表去執行注冊表中的另一段惡意代碼:

圖片21.png

通過這種方式,惡意程序將惡意代碼全部保存在注冊表中,而落地文件只是用于觸發惡意代碼的執行,本身并沒有惡意代碼。落在本地的文件根本沒有惡意代碼,這樣就更容易繞開安全軟件的掃描檢測。

我們導出含有惡意的代碼的注冊表內容,如下:

圖片22.png

雖然已經是落在注冊表中,但顯然木馬作者還是不放心——依然是用了多次的加密來掩蓋這段代碼的行為意圖。經解密,我們得到的最終執行代碼正是一段powershell代碼:

圖片23.png

顯然,雖然已經解密到最終一步,但中間的變量“$sc32”依然讓人看著有些不知所云……但看到ps1代碼的最后,發現其實這已經是最終代碼了。最終就是將$sc32的內容全部加載帶內存中執行:

圖片24.png

我們把數據dump出來,發現代碼會從遠端下載文件到本地執行,并且還會判斷一下文件是否是有效的可執行程序——典型的下載者木馬:

圖片25.png

非PE漸成趨勢

隨著安全軟件的普及,木馬病毒與安全軟件的對抗也逐漸變成了“近身肉搏戰”,大家都在鉆細節,都想在對方忽略的某個小點上做單點突破——這樣一來,各種腳本甚至連腳本都不算的數據文件就顯現除了相對于傳統PE格式木馬更多的優勢。

這次出現的敲詐者木馬就是典型的例子——一個javascript腳本木馬釋放出了一個php腳本木馬和兩個powershell腳本木馬。而powershell木馬甚至都沒有落成ps1腳本而是直接在注冊表中存儲,php木馬有落地的php文件,但php腳本既然能實現對稱加密的敲詐者木馬,更高一級的不對稱加密敲詐者木馬真的還會遠么?

當然,并不是說非PE就可以為所欲為了,既然是近身肉搏,安全軟件的響應自然也不會處于下風——兵來將擋水來土掩,我們已經做好了戰斗準備。

本文最后更新于 2022-9-26 14:40,某些文章具有時效性,若有錯誤或已失效,請在網站留言或聯系站長:17tui@17tui.com
·END·
站長網微信號:w17tui,關注站長、創業、關注互聯網人 - 互聯網創業者營銷服務中心

免責聲明:本站部分文章和圖片均來自用戶投稿和網絡收集,旨在傳播知識,文章和圖片版權歸原作者及原出處所有,僅供學習與參考,請勿用于商業用途,如果損害了您的權利,請聯系我們及時修正或刪除。謝謝!

17站長網微信二維碼

始終以前瞻性的眼光聚焦站長、創業、互聯網等領域,為您提供最新最全的互聯網資訊,幫助站長轉型升級,為互聯網創業者提供更加優質的創業信息和品牌營銷服務,與站長一起進步!讓互聯網創業者不再孤獨!

掃一掃,關注站長網微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际
        国产精品久久二区二区| 欧美日韩国产在线观看| 欧美—级在线免费片| 日韩精品一区二区三区视频在线观看 | 国产在线精品一区二区 | 日韩美女精品在线| 椎名由奈av一区二区三区| 国产精品第五页| 亚洲午夜免费电影| 久久er精品视频| 成人av手机在线观看| 欧美性三三影院| 丰满放荡岳乱妇91ww| 91视频xxxx| 久久66热re国产| 亚洲一区二区在线视频| 国产精品久久久久久久久久免费看| 欧美精品亚洲二区| 欧美猛男gaygay网站| 看片的网站亚洲| 国产精品一区二区在线看| 久久人人爽人人爽| 欧美日韩国产片| 福利电影一区二区| 久久se精品一区二区| 中文字幕欧美日本乱码一线二线| 一区二区三区色| 17c精品麻豆一区二区免费| 亚洲天堂a在线| 美女一区二区视频| 美女视频黄a大片欧美| 肉肉av福利一精品导航| 激情六月婷婷久久| 色综合久久88色综合天天6| 色婷婷精品大视频在线蜜桃视频| 99久久99久久久精品齐齐| 91精品国产色综合久久| 日韩理论片中文av| 午夜精品在线视频一区| 日本精品一区二区三区四区的功能| 99v久久综合狠狠综合久久| 成人午夜碰碰视频| 26uuu精品一区二区在线观看| 久久夜色精品国产噜噜av| 欧美激情一区二区三区四区| 夜夜爽夜夜爽精品视频| 蜜臀99久久精品久久久久久软件| 久久狠狠亚洲综合| 2023国产精品| 国产一区二区三区香蕉 | 久久久久九九视频| 成人高清视频免费观看| 精品福利av导航| 色综合视频在线观看| 日韩不卡一区二区三区 | 欧美一卡二卡在线观看| 久久久.com| 在线亚洲一区观看| 国产精品嫩草影院av蜜臀| 欧美精品三级日韩久久| 从欧美一区二区三区| 三级久久三级久久| 欧美精品成人一区二区三区四区| 三级影片在线观看欧美日韩一区二区| 国内久久精品视频| 五月婷婷欧美视频| 亚洲视频在线一区二区| 日韩精品一区二区三区视频播放| 久久99九九99精品| 青青草伊人久久| 久久久www成人免费毛片麻豆| 国产一区视频网站| 国产精品久久久久久一区二区三区| 色欧美片视频在线观看| 中文av一区二区| 精品国产91亚洲一区二区三区婷婷 | 伊人色综合久久天天人手人婷| 日韩视频一区二区三区在线播放| 欧美午夜一区二区三区免费大片| 日韩黄色小视频| 亚洲超碰精品一区二区| 午夜成人在线视频| 国产精品91一区二区| 亚洲电影中文字幕在线观看| 亚洲欧洲综合另类| 国产清纯在线一区二区www| 精品视频1区2区3区| 日韩欧美国产一区二区在线播放| 成人午夜精品一区二区三区| 亚洲一区二区免费视频| 韩国在线一区二区| 美洲天堂一区二卡三卡四卡视频| 日韩午夜激情视频| 精品国产一区二区国模嫣然| 亚洲私人影院在线观看| 粉嫩av亚洲一区二区图片| 精品亚洲免费视频| 在线精品视频小说1| 精品剧情在线观看| 人人超碰91尤物精品国产| 天天操天天干天天综合网| 99久久精品国产导航| 久久久另类综合| 亚洲风情在线资源站| 91美女片黄在线观看91美女| 久久综合精品国产一区二区三区 | 日韩女优毛片在线| 亚洲 欧美综合在线网络| 国产一级精品在线| 91精品国产入口| 日本aⅴ亚洲精品中文乱码| 日韩一级大片在线| 国产麻豆一精品一av一免费| 精品国产一区二区三区不卡| 一区二区高清在线| 欧美一区二区三区喷汁尤物| 奇米影视一区二区三区小说| 日韩欧美国产综合一区| 国产乱子伦一区二区三区国色天香| 欧美成人精品1314www| 欧美日韩一级视频| 伊人色综合久久天天人手人婷| 欧美一区二区视频在线观看2020 | 国产高清精品在线| 丝袜诱惑制服诱惑色一区在线观看| 日韩精品一区二区在线| 日本午夜一区二区| 26uuu久久综合| 精品欧美一区二区三区精品久久 | 亚洲国产成人av| 樱花影视一区二区| 日本一区二区三区在线观看| 岛国精品在线播放| 亚洲高清免费视频| 午夜视频在线观看一区二区| 国产精品国产三级国产有无不卡| 日韩网站在线看片你懂的| 成人av小说网| 在线观看欧美黄色| 丁香六月综合激情| 丁香婷婷综合网| 国产成人综合网站| 97久久超碰精品国产| 一本色道久久综合狠狠躁的推荐| 色偷偷久久人人79超碰人人澡| 国产+成+人+亚洲欧洲自线| 狠狠网亚洲精品| 欧美三片在线视频观看| 国产视频一区不卡| 国产欧美日韩综合精品一区二区| 亚洲国产高清aⅴ视频| 亚洲一区二区三区四区中文字幕 | 亚洲午夜久久久| 一区二区三区欧美亚洲| caoporn国产一区二区| 欧美性色欧美a在线播放| 久久久久九九视频| 精品国精品国产| 午夜精品久久久久久久蜜桃app | 国产视频一区在线观看| 午夜精品久久久久久久久久 | 日韩一区二区三区电影在线观看| 国产欧美精品一区二区色综合| 久久新电视剧免费观看| 奇米影视在线99精品| 日韩一级免费观看| 毛片av一区二区三区| 欧美日韩黄视频| 伊人婷婷欧美激情| 国内精品写真在线观看| 精品国产一区二区三区av性色| 麻豆久久久久久| 91久久一区二区| 亚洲三级视频在线观看| 国产乱一区二区| 欧美一区二区免费视频| 亚洲另类在线一区| 国产麻豆午夜三级精品| 亚洲伊人色欲综合网| 欧美午夜精品久久久| 另类小说综合欧美亚洲| 欧美一区二区成人| 91免费看视频| 久久国产精品99久久人人澡| 欧亚洲嫩模精品一区三区| 国产精品久久久久久久久免费丝袜| 色综合久久久久综合体桃花网| 亚洲欧美色一区| 国产日韩欧美在线一区| 国产精品资源在线观看| 亚洲国产视频直播| 一本大道久久a久久精二百| 亚洲aⅴ怡春院| 亚洲欧美在线视频观看| 99精品欧美一区| 岛国一区二区三区| 午夜精品在线看| 亚洲电影第三页| 亚洲国产精品久久久久秋霞影院| 国产精品久久久久久久裸模|