面对海外加速软件,我重拳出击...
本文作者: 牛睾 ﹀ ﹀ ﹀ 事情起因,在暗网中,发现一个帖子,说是极速FQ软件,我就下来看看,没成想到这是一个木马文件。我双击后,过了 2 秒,没有任何反应( 360 也没报警),这太反常了。我立马断网分析这个程序。 病毒下载地址: https://mega.nz/#!9 ***** ***** ***** ***** EXEslqtgjCSeWQyMTrh9g0 下载后得到 一看体积,就知道不是翻墙工具(可我还是手贱点了),接着查壳,获取到如下软件信息 发现是 c# 的程序。果断反编译,得到如下代码 根据代码可知,木马会从网络上下载一个名为 setup.batt 的批处理文件,该文件内容如下。 同时会下载另一个名为 ed_s.exe 的木马文件,下载成功后,批处理注册服务,开机启动。 接着查看 ed_s.exe 的信息 可知该木马也是 c# 编写的。接下来反编译该木马文件,得知以下代码 这个时候可以猜到,这个木马文件会跟远程 ftp 服务器连接。接着寻找 ftp 服务器信息,获取到如下信息 接下来远程连接他的 ftp 服务器,发现上面有很多受害者电脑上的敏感文件。经过查看木马代码,此木马会自动扫描受害者电脑并上传 xls|doc|rar|txt|xlsx 文件 他服务器内受害者的敏感文件如下,红箭头指向的是我的电脑文件,手还是慢了。钱包文件被木马上传到他服务器了。