国产精品福利一区二区三区_免费一级毛片在播放视频_亚洲一区视频在线_亚洲国产小视频

數字經濟的安全基石

申請試用

動態專區

首頁 > 動態專區 > 正文

九維團隊-青隊(處置)| Revil勒索軟件樣本行為分析

閱讀量:文章來源:安恒信息安全服務




一、樣本基本信息





文件名稱:agent.bak

文件大小:83.0KB

最后修改日期:2022年8月10日,0:07:43

MD5:

2608d32524e17332eae79afa78f215eb

SHA1:

887bd34d8eae7de8fe24c6ee890f5196c1ed99f5

SHA256:

ffc9e9505eb0a71352c0421784577153617c970f3f9c27b3c0399db454fd9bdd

是否加殼:

殼類型:

開發語言:VS2015

標簽:勒索軟件、REvil家族




二、樣本行為分析




01

注冊表監控


02

文件監控


創建勒索文件,加密文件并改名:




三、詳細分析




程序查詢不出任何API,沒有什么重要內容的字符串,惡意行為被隱藏起來。需要病毒樣本動態進行解密恢復IAT。


IDA分析

加載完成后,可以看到入口點有四個函數調用:

我們發現sub_407682函數,首先傳入數組的4字節數據給sub_4074F9函數,然后將運算結果(eax)的值重新回填給數組,一共循環了780次,計算了3120個字節。這與我們熟知的動態解析IAT方法很相似,加上我們之前分析病毒抹去了IAT可以合理猜測該處在做回填IAT表的操作。


進去查看sub_4074F9函數,疑似switch/case的判斷。根據傳進來不同的數據進行執行不同流程中的函數地址賦值,然后跳轉到LABEL_33。根據動態鏈接庫的加載經驗,第一件事一般是動態獲取目標模塊的基地址,然后根據基地址解析對應導出函數的位置。所以猜測這里的switch/case語句是在做獲取dll基址的操作。

驗證函數是否正確:


01

sub_406C8E? - 解密字符串


匯編形式表現如下。

注:如果逆向時突然出現兩次循環且每次循環次數都為256,后續存在異或操作基本可以猜測為rc4解密算法,這種特性為rc4算法特征。


下面可以發現字節異或算法,可以基本確認是rc4算法了。


根據RC4的特性可以分析出函數的功能:


02

動態修復IAT


所謂動態修復IAT類似動態脫殼,原理是利用病毒自身攜帶的解密程序,在病毒自動修復完成后中斷。將內存狀態Dump出來保存。在sub_407682步過:

使用Scylla就可以發現此時IAT可以修復完成了,dump出來就可以進行下一步的分析:


03

病毒行為分析


可以看到修復之后的邏輯了,首先動態獲取API后再加載ole32模塊獲取創建COM組件所需的接口。


退回到函數主邏輯,可以看到病毒先是修復了IAT表來保證程序正常運行:


Sub_405F61 函數

設置錯誤模式獲取錯誤信息并創建名為Global\72F38129-220D-3C80-4D03-DC9E69CA4394的全局互斥體保證進程唯一性。


Sub_402043 函數

創建內存空間解密配置勒索信息:


解密出來可以看出是一種網絡腳本語言JSON語法的配置文件:


在nbody字段和img字段存在base64的特征,通過base64解密可以解密出勒索信的內容:


勒索信存在填充內容,猜測后續會有收集系統信息的操作:

接著分析,病毒收集卷序列號以及CPU信息生成一個hash值:

獲取并設置新的注冊表鍵值信息:

獲取當前用戶:

獲取計算機的 NetBIOS 名稱:

獲取domain鍵值:

獲取本地系統語言:

獲取Windows版本信息:

判斷系統位數:



之后在sub_402930將字符串進行拼接并加密,并設置為注冊表里的值:


樣本函數的主邏輯


我們可以分析出病毒設置了程序/線程的優先級和防止系統休眠。還有一個sub_408012的函數,利用RtlAdJustPrivilege進行提權。

接下來病毒創建了兩個個通信線程執行不同的功能。


Thread sub_404532

使用WMI檢測異步創建進程:


Thread sub_4047F1

使用WMI檢測是否有ShadowCopy文件:

sub_403AA0函數

遍歷進程服務,殺死ServicesActive配置字段中的服務進程:

殺死列表中服務進程:

sub_405EE1函數

病毒創建了一個進程快照通過循環對當前內存中進程信息塊進行遍歷,并將獲取到的進程名傳入函數指針,調用函數指針指向的地址。

不是.exe就終止進程:

根據進程ID殺死進程:


文件加密是通過API暴力遍歷所有盤符,滿足類型后遍歷加密盤符:

遍歷盤符目錄:

遍歷共享網絡盤符:

勒索病毒配置文件下的加密白名單,其中包括exe,com等。

寫入勒索信函數:



04

加密部分


病毒作者為了追求加密時的高效快速,利用了I/O完全端口。這種技術可以實現異步多線程,為線程并發提供有效支持。


調用CreateIoCompletionPort函數創建一個I/O完成端口對象,并創建一個函數循環創建與IOCP對象交互的線程。



病毒的加密分為了四個步驟,被封裝到一個switch語句里進行調用。

加密算法我們可以使用ida的插件findcrypt幫我們識別算法的特征。

RijnDael_AES算法

Salsa20算法

橢圓曲線密碼系統(ECC)

在引用AES算法之前的sub_409F32函數里發現121665常量。




四、總結




綜上所述,agent.exe樣本屬于REvil家族的一款勒索病毒,樣本的最后編譯為2022年8月10號。


Sodinokibi,也稱為 REvil,是一種自 2019 年 4 月起活躍的勒索軟件。Sodinokibi 是一種“勒索軟件即服務”,這意味著開發人員不是進行攻擊的人。相反,他們維護管理/支付基礎設施并向客戶提供或出售惡意軟件。這些客戶是傳播惡意軟件的人。對于支付的每一筆贖金,開發人員都會獲得一定的百分比。


種方式有很多優點:感染源成倍增加,開發人員可以專注于代碼和維護,而客戶可以專注于攻擊和感染目標。


樣本使用了-t參數來判斷樣本是否要釋放出病毒,在靜態分析的時候病毒使用了IAT混淆和字符串加密,病毒會在執行過程中解析IAT表,然后創建全局唯一變量互斥體保證程序單獨運行。


程序使用了RtlAdjustPrivilege進行提取,然后,它將停止其配置中列出的服務和進程。這些進程通常是防病毒、數據庫、備份或快照解決方案等。病毒使用 I/O 完成端口并行文件加密,并使其盡可能快。


文件使用 Salsa20 算法加密,每個文件都有一個唯一的加密密鑰。加密密鑰由復雜的密鑰系統保護,防止在沒有攻擊者擁有的私鑰的情況下解密文件。樣本并沒有做持續化的動作,避免留下更多的痕跡。




五、防護措施




1、規范上網行為,不下載安裝未知的軟件,不點開來歷不明的文檔、圖片、音頻視頻等。

2、定期更換域控、數據庫、服務器上的管理員密碼。

3、定期更新病毒庫,定時組織內網進行全盤掃描。

4、定期更新補丁,修復漏洞。

5、定期檢查防火墻及安全軟件的防護日志,及時發現異常并解決。

6、定期離線備份或異地備份重要數據。

7、修改數據庫默認端口,防止被掃描器爆破。

8、進行嚴格的隔離,有關系統、服務盡量不開放到互聯網上,內網中的系統也要通過防火墻、VLAN或網閘等進行隔離。



關于安恒信息安全服務團隊
安恒信息安全服務團隊由九維安全能力專家構成,其職責分別為:紅隊持續突破、橙隊擅于賦能、黃隊致力建設、綠隊跟蹤改進、青隊快速處置、藍隊實時防御,紫隊不斷優化、暗隊專注情報和研究、白隊運營管理,以體系化的安全人才及技術為客戶賦能。

關閉

客服在線咨詢入口,期待與您交流

線上咨詢
聯系我們

咨詢電話:400-6059-110

產品試用

即刻預約免費試用,我們將在24小時內聯系您

微信咨詢
安恒信息聯系方式
国产精品福利一区二区三区_免费一级毛片在播放视频_亚洲一区视频在线_亚洲国产小视频

    欧美精品久久久久久久久久久| 欧美国产综合在线| 潘金莲一级淫片aaaaaa播放1| 日本激情视频在线播放| 激情五月开心婷婷| 中国丰满人妻videoshd | 黄色片视频在线免费观看| 99久久99久久精品| 在线视频一二三区| 午夜久久久久久久久久久| 污免费在线观看| 亚洲国产午夜精品| 午夜影院免费版| 三年中文高清在线观看第6集| 亚洲一区二区三区四区精品| 中文字幕在线视频一区二区| 色乱码一区二区三区熟女| 中文字幕在线乱| 精品人妻人人做人人爽| 国产一级爱c视频| 热99这里只有精品| 国产精品va无码一区二区| 久久精品香蕉视频| 国产九九热视频| 国产又粗又长又爽又黄的视频| 思思久久精品视频| 妞干网这里只有精品| 国产精品久久久久9999爆乳| xxxx18hd亚洲hd捆绑| 国模无码视频一区二区三区| 欧美 日本 亚洲| 亚洲精品高清无码视频| 久久99爱视频| 一区二区三区一级片| 男人添女荫道口女人有什么感觉| 大荫蒂性生交片| 少妇一晚三次一区二区三区| 日本a在线免费观看| 久久网站免费视频| 中文字幕天天干| 一级黄色高清视频| 日本一本中文字幕| 成人一级片网站| 午夜精品免费看| 日韩欧美一级在线| av天堂永久资源网| 不卡的在线视频| 欧美黄色免费网址| 午夜精品久久久内射近拍高清| 久久国产激情视频| 国产免费内射又粗又爽密桃视频 | 无码人妻h动漫| 色播五月激情五月| 97碰在线视频| www.天天射.com| 艳母动漫在线观看| 国产三区在线视频| 伊人成人免费视频| 欧美不卡在线播放| 精品亚洲一区二区三区四区| 超碰人人爱人人| 日本熟妇人妻xxxxx| 五月激情五月婷婷| 国产av天堂无码一区二区三区| 午夜免费福利在线| 欧妇女乱妇女乱视频| 男人插女人下面免费视频| 2021国产视频| 福利在线一区二区三区| 欧美极品欧美精品欧美| 日韩精品aaa| 男女av免费观看| 国产女人18毛片| 午夜激情福利在线| www.好吊操| 亚洲制服中文字幕| 黄色片久久久久| a级黄色片免费| 狠狠干狠狠操视频| 午夜免费福利小电影| 精品亚洲视频在线| av免费在线播放网站| 亚洲爆乳无码精品aaa片蜜桃| 天堂一区在线观看| 免费看的黄色大片| 狠狠精品干练久久久无码中文字幕| 国产又猛又黄的视频| 九色自拍视频在线观看| 一级全黄肉体裸体全过程| 欧美精品无码一区二区三区| 国产911在线观看| 久久婷婷国产91天堂综合精品| 久久手机在线视频| 亚洲小说欧美另类激情| 手机看片福利盒子久久| 免费国产黄色网址| 久久亚洲国产成人精品无码区| 国产又粗又长又爽又黄的视频| 性欧美极品xxxx欧美一区二区| 国模无码视频一区二区三区| 蜜桃视频一区二区在线观看| 思思久久精品视频| 日本 片 成人 在线| aaaaaa亚洲| 日韩精品―中文字幕| 久久av综合网| 国产片侵犯亲女视频播放| 国产一级片中文字幕| 男人的天堂最新网址| 国产wwwxx| 手机看片福利日韩| 欧美精品无码一区二区三区| 可以在线看的黄色网址| 中国丰满人妻videoshd| 成人毛片一区二区| 可以在线看的av网站| 国产在线播放观看| 亚洲熟妇无码一区二区三区| 日本中文字幕亚洲| 国产日韩av网站| 国产a级片网站| 免费在线观看视频a| 91黄色在线看| 成人在线观看你懂的| 久艹在线免费观看| 黄色成人在线看| 日本www在线播放| 色欲av无码一区二区人妻| 91精品91久久久中77777老牛| 男人和女人啪啪网站| mm131午夜| 一本大道东京热无码aⅴ| 成年人视频网站免费| 精品无码国产一区二区三区av| 日韩五码在线观看| 久久久噜噜噜www成人网| 久久久免费视频网站| 国产情侣av自拍| 亚洲精品www.| 美女黄色片网站| 亚洲色婷婷久久精品av蜜桃| 欧美这里只有精品| 春日野结衣av| 999精彩视频| 欧美日韩在线免费观看视频| 免费网站在线观看视频| 少妇无码av无码专区在线观看| 免费观看精品视频| 一区二区三区欧美精品| 国产女主播av| 色综合久久久久无码专区| 国产又大又黄又粗的视频| 亚洲18在线看污www麻豆| 国产日韩欧美大片| 一区二区传媒有限公司| 亚州精品一二三区| 一级黄色免费在线观看| 男人的天堂狠狠干| 男女男精品视频站| 一级性生活视频| 日本新janpanese乱熟| 午夜影院免费版| 69堂免费视频| www.久久av.com| 成品人视频ww入口| 国产精品一区二区羞羞答答| 欧洲美女和动交zoz0z| 大j8黑人w巨大888a片| www.com污| 成人毛片视频网站| 在线播放av中文字幕| 人妻无码久久一区二区三区免费| 亚洲36d大奶网| 国产精品国三级国产av| 天天影视综合色| 一级性生活视频| 国产精品igao| 欧美大黑帍在线播放| 在线看的黄色网址| av女优在线播放| 想看黄色一级片| 97在线播放视频| 懂色av粉嫩av蜜臀av| 国产成人手机视频| 青青草久久伊人| 国产精品-区区久久久狼| 免费在线精品视频| 天堂av在线网站| 久久久亚洲精品无码| 亚洲一区二区中文字幕在线观看| 欧美爱爱视频免费看| 五月天国产视频| 十八禁视频网站在线观看| 欧美精品在欧美一区二区| 亚欧激情乱码久久久久久久久| av在线观看地址| 99热一区二区三区| 国产一级片自拍| 亚洲色精品三区二区一区| 日韩伦理在线免费观看|