逆向入门分析实战(五)

访客4年前关于黑客接单1340

本文首发于“合天智汇” 作者:xiaoyuer

本次是实现一个木马下载器(Trojan Downloader),从某个指定的URL中下载一个文件,并将其在后台偷偷运行起来。主要使用的API函数是URLDownloadToFile和WinExec。

这次分两步开发,之一步开发一个复制自身到C盘windows目录的程序,然后再开发一个木马下载器,同时进行逆向分析。

一、开发复制自身的程序

VC6.0默认情况下代码高亮效果不好,安装VC++6.0助手后效果会变好很多,当然也可以使用visual studio。这个看个人喜好。

这段代码首先定义了一个copyself的函数,在copyself函数中首先定义了三个变量,其中前两个变量的数组长度为MAX_PATH,它是一个宏定义,大小为260。之后调用GetModuleFileName这个API函数,将当前运行程序的文件路径存入之前定义好的szSelfFileName变量,同理获得windows的路径。之后使用strcat函数将windows路径与“\\backdoor.exe”拼接,之后使用CopyFile将自身复制到C:\windows\backdoor.exe。

运行效果:

查看运行前后的C盘windows内容:

运行后发现多了一个backdoor.exe。

二、逆向分析复制自身的程序

使用ida打开,发现会弹出该对话框:

这是pdb调试文件,这是开发的时候发布的为debug版。如果修改为release版就没有pdb文件了:

这个pdb文件通常有时可以作为一个特征来筛选一个恶意软件,有时还会被设置IOC情报。所以有时需要关注pdb的相关信息。

main函数:

双击进入之一个call,这个call对应的就是copyself函数:

由于汇编语言太长,这里用VC6.0调试界面来展示:

直接看0040103E处开始的汇编语言,乍一看很复杂,看不懂。其中rep stos指令是repeat和store string的缩写,它循环执行stos指令,循环次数由ecx控制。stos的作用是将eax中的值复制到es:edi指向的地址。再看0040103E处的汇编语言就清晰易懂了,先给ebp-104h赋值0,给ecx赋值40h(十进制的64),然后eax清零,之后edi设置为ebp-103h,使用rep stos指令循环64次将eax赋值给edi指向的地址,由于是以dword进行循环,所以一共64*4=256个字节,再加上0040103E处的1个字节,加上0040105和00401056处,1+256+2+1=260个字节,刚好等于MAX_PATH。

之后查看GetModuleFileName对应的汇编语言:

三个参数从右往左,之一个参数104h为十进制的260,第二个参数eax为初始化的变量ebp-104h,对应的是szSelfFileName,第三个参数为0,之后调用GetModuleFileName API函数。

使用VC6.0和使用ida的结果进行对比,虽然看起来不是很一样,但本质都是一样的。同理接下来调用GetWindowsDirectory,strcat和CopyFileA。对应的汇编基本上都相对容易看懂,此处就不再过多赘述了。之后就是if和else为一个分支判断:

最终结束运行。

三、开发木马下载器

C语言代码如下:

由于URLDownloadToFile需要Urlmon.lib,所以需要使用#pragma comment (lib,"urlmon")。URLDownloadToFile关键参数有两个,一个是要访问的URL,一个是要保存的文件路径。之后使用winexec函数运行下载后的程序,代码的实现很简单,主要就是两个api的调用。

使用另外一个机子,作为服务器,它的IP也就是URLDownloadToFile中的URL,我们将之一步开发的程序改名为test2.jpg,上传到该服务器上,然后使用如下命令开启web服务:

然后执行编译后的程序:

下载成功,并且会将其复制到c盘windows目录下。这里需要注意的是,需要先删除之一步复制自身到windows目录的程序执行后生成的backdoor.exe,否则会报错,错误码为80,使用VC6.0的工具查询:

四、逆向分析木马下载器

与之前类似,使用rep movs指令对一个数组循环赋值:之所以将ecx赋值为7,是因为我这里整个URL为28个字符。然后对剩余的全部赋值为0。

再调用URLDownloadToFile,然后使用cmp对比返回结果与800C0008h:

那么为什么要与800C0008h这个常量对比呢?按照我们开发时是INET_E_DOWNLOAD_FAILURE,当URLDownloadToFile返回结果为它时表示下载失败:

使用ida可以将其转换回来,操作步骤如下:选中这个常量,然后右键:

然后便弹出这个:

选中合适的符号命名常量,然后点击OK即可:

然后执行WinExec:

其中push 5为WinExec的第二个参数,使用同样的 *** 将其转换为常量:

转换后为SW_SHOW,与我们开发的一样。

五、总结:

这次实现了木马下载器,思路和实现很简单,主要就是调用URLDownloadToFile和WinExec函数。被下载的木马主要是调用了GetModuleFileName和CopyFile等函数将自身复制到windows目录。目前市面上的杀软应该都会对URLDownloadToFile这些敏感的函数进行查杀,所以本次案例仅供学习逆向分析使用。

六、相关实验

IDA逆向分析实例

实验:IDA逆向分析实例(合天网安实验室)

本实验首先通过一个简单的破解实验和大家一起熟悉逆向工具的使用,接着借助一道0Ctf中的逆向题目和大家一起对一个二进制程序进行逆向分析

相关文章

袁崇焕墓第17代守墓人逝世怎么回事?袁崇焕墓第17代守墓人佘幼芝资料

8月12日13时50分,袁崇焕墓第17代守墓人佘幼芝因病在北京逝世,享年81岁。从1630年至2020年,佘氏家族守护袁崇焕墓整整390年。 佘幼芝逝世后,中共东莞市石碣镇委员会、石碣镇人民政府、石...

一个人做不起眼的暴利小生意(不起眼的暴利小生意)

  小本买卖自主创业做什么挣钱?许多人关心一些创业咨询尤其是一些受欢迎新项目也是受欢迎,伴随着大家生活压力越来越大,另外要想自主创业的人也愈来愈多,终究在这个物价水平跑的火箭弹快的时期,金钱才算是最靠...

怎样查看爱人微信聊天已删好记录

. 在小的时候安利的药很多的人会一直喝认为自己不生病就是那些药的功劳,但是很多的人认为预防性的药品并不是那么神奇哦。就像是最近流感的龙卷风般的袭击中很多的人说从前认为预防性的药品其实只是自己的安慰剂...

主人怀孕了还能养狗吗(孕妇究竟能不能养宠物

主人怀孕了还能养狗吗(孕妇究竟能不能养宠物

文/徐芳老师 图/网络 最近有个孕妈妈来问我,徐老师,发现意外怀孕了,但是我是养狗狗的,小狗狗已经养了2年多了,也舍不得送人啊?而且,刚办了狗证了。 那怀孕了,我的狗狗还能养吗? 相信,这也...

暂时无法接通是什么意思_微信号查手机 吾爱破解

DRWTSN16.EXE是病毒程序吗 DRWTSN16过程是否病原体 DRWTSN16.EXE是w32.lovgate@mm冲击波病毒有关程序流程。该病原体根据电子邮箱Email散播,当开启病原体推送...

移动手机定位精确找如何定位手机位置我想查开房记录如何查询老婆通话记录

移动手机定位精确找如何定位手机位置我想查开房记录如何查询老婆通话记录本文要给大伙儿共享的是Mac截图快捷键都有什么 ,如今觉得不起作用还要学起來啊,指不定明日就用到了呢!1 、【Command Shi...