Gh0st变种木马KrisR逆向分析

前言

Gh0st木马能够窃取用户电脑中的各类信息,是有名的后门类木马之一,在2008年该木马作者主动公布了其源代码,导致众多不法分子基于此代码修改开发了不同的变种木马。今天分析的其中一种变种:KrisR。

正文

用拿到的KrisR服务端,生成客户端。

Gh0st变种木马KrisR逆向分析

看下功能

Gh0st变种木马KrisR逆向分析

看一下杀软对于它的检测能力,检测率还是蛮高的

Gh0st变种木马KrisR逆向分析

没有加壳,直接导入IDA

Gh0st变种木马KrisR逆向分析

回连ip创建的互斥量

Gh0st变种木马KrisR逆向分析

Gh0st变种木马KrisR逆向分析

设置自启动

Gh0st变种木马KrisR逆向分析

Gh0st变种木马KrisR逆向分析

初始化

Gh0st变种木马KrisR逆向分析

获得的计算机名

Gh0st变种木马KrisR逆向分析

进入上线部分

Gh0st变种木马KrisR逆向分析

信息收集部分

Gh0st变种木马KrisR逆向分析

Gh0st变种木马KrisR逆向分析


Gh0st变种木马KrisR逆向分析

发送部分

Gh0st变种木马KrisR逆向分析

用od运行到send这里

Gh0st变种木马KrisR逆向分析

可以看到魔改后的字符串KrisR

Gh0st变种木马KrisR逆向分析

看到78 9C,可以得知用的是zlib算法压缩的

Gh0st变种木马KrisR逆向分析

之后就能看到上线提示和提示音

Gh0st变种木马KrisR逆向分析

收集到的信息也是和之前信息收集的部分可对应

Gh0st变种木马KrisR逆向分析

进入功能板块分析

Gh0st变种木马KrisR逆向分析

获得磁盘相关信息

Gh0st变种木马KrisR逆向分析

屏幕控制

Gh0st变种木马KrisR逆向分析

键盘记录

Gh0st变种木马KrisR逆向分析

添加用户


Gh0st变种木马KrisR逆向分析

远程终端功能

Gh0st变种木马KrisR逆向分析

下载更新和执行功能

Gh0st变种木马KrisR逆向分析

清空日志功能

Gh0st变种木马KrisR逆向分析

利用注册表查询浏览器,创建进程的方法访问网址功能

Gh0st变种木马KrisR逆向分析

进程管理功能

Gh0st变种木马KrisR逆向分析

枚举窗口

Gh0st变种木马KrisR逆向分析

从文件当中匹配信息

Gh0st变种木马KrisR逆向分析

Gh0st变种木马KrisR逆向分析

Gh0st变种木马KrisR逆向分析

对应的功能模块

Gh0st变种木马KrisR逆向分析

解决思路:1.查找对应进程 PID2.用命令强制kill掉

Gh0st变种木马KrisR逆向分析

原文始发于微信公众号(Th0r安全):Gh0st变种木马KrisR逆向分析

版权声明:admin 发表于 2023年6月9日 下午4:15。
转载请注明:Gh0st变种木马KrisR逆向分析 | CTF导航

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...