开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 356|回复: 2
收起左侧

[技术专题] 有圆孔的精易模块?反手一个小分析!

[复制链接]
结帖率:67% (4/6)
发表于 2025-2-1 21:44:42 | 显示全部楼层 |阅读模式   广东省茂名市
本帖最后由 Gato 于 2025-2-1 21:49 编辑

今天我在使用精易模块(不是官网下载的)时,发现火绒竟然报毒了。出于好奇,我尝试反编译了精易模块,结果发现了令人惊讶的一幕。

初步分析:
模块中有一段代码,用于检测某60和某绒是否存在。如果这些进程不存在,代码就会开始释放病毒。我个人认为,这段代码可能是作者写的一个小代码,但检测这些进程的意义何在呢?难道是为了绕过某些安全软件的检测?

进一步分析:
在模块的资源部分,我们发现了一个由病毒开发者加入的远控exe文件。我们对其进行了提取,发现文件体积较大,猜测其中除了exe文件外,可能还包含其他内容。通过分析,我们发现该exe的入口点是UPX的入口点,这意味着我们可以直接使用ESP定律法进行脱壳。

病毒释放过程:
我们进一步分析了该病毒的行为,发现它会分两次释放文件:
  • 第一次释放到桌面。
  • 第二次释放到C盘,生成一个名为1.exe的文件,并创建一个注册表项。

代码分析:
通过查看汇编代码,我们发现病毒使用了“客户1.连接”功能。这里不禁让人疑惑,作者为什么不使用hp模块或其他更常见的模块呢?当然,这可能涉及到一些我们不便多说的原因,懂的都懂。

注册表分析:
我们还对病毒修改的注册表进行了分析:
  • SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ 是Windows注册表中的一个路径,用于存储系统启动时自动执行的程序列表。这个路径下的启动项对所有用户生效。
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ 存储的是计算机全局的启动项,添加在这里的程序会在计算机启动时,所有用户登录后自动运行。


总结:
通过分析,我们猜测该病毒通过修改注册表,将exe文件添加为启动项,使得系统重启后病毒仍能自动启动。这种行为无疑对系统安全构成了严重威胁。

提醒:
大家在下载和使用模块时,务必提高警惕,尤其是来自不明来源的模块。
精易模块为开源模块,帖子的为来源不明的二改版!请从官网下载!

欢迎加入讨论:
如果你对Windows网络安全感兴趣,欢迎加入我们的学习群:938270733,一起探讨更多安全相关的话题。

原分析文件(带图片
关于“精益模块附带圆孔的分析”.zip (1.22 MB, 下载次数: 0)

发表于 2025-3-6 10:09:24 高大上手机用户 | 显示全部楼层   湖北省孝感市
回复 支持 反对

使用道具 举报

结帖率:100% (20/20)

签到天数: 12 天

发表于 2025-2-2 12:22:54 | 显示全部楼层   河南省新乡市
继续分析,直接追踪溯源挂出来让大家看看是哪个城市的小伙伴
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报电话0663-3422125,QQ: 793400750,邮箱:wp@125.la
网站简介:精易论坛成立于2009年,是一个程序设计学习交流技术论坛,隶属于揭阳市揭东区精易科技有限公司所有。
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表