Ngrbot蠕虫分析(一)

1. 基本信息 病毒别名: Worm.Win32.Ngrbot 病毒类型: 蠕虫 样本长度: 252.000 字节 样本MD5:FA92DAE6F14F9B9DB1D263222FC65DFF 样本SHA1: A0BA2E072CA9BA7C3BDDC2F3BEF2FA09E15A716D 文件类型:PE_EXE 原始文件名: txgxltogztf.exe 感染系统:Windows All(x86) 2. 样本概述 该蠕虫与木马Androm绑定在一起被下载到用户的计算机上,并能通过HTTP,FTP,MSN,email,U盘等手段进行传播,一旦用户感染此蠕虫,会立即窃取用户的密码及隐私信息,包括用户的电子银行,社交网站,邮箱密码,FTP密码和MSN好友信息等.同时该病毒监控用户下载的文件,搜集用户的上网习惯.被感染的用户组成一个庞大的僵尸网络用于对网络目标进行攻击. 3. 详细分析 行为流程分析 由于该病毒是通过androm下载到本地,所以执行流程,以及加密方式跟androm是一样的,区别在于资源”JPEG”中的恶意代码功能,入口处会创建一个辅助线程,该线程功能是初始化所需要的API及字符串,同时为了防止重入,创建命名互斥体” SSLOADasdasc000100” 图1:API的初始化 随后生成随机的文件名称,文件名只包含数字以及字母,这些文件名是用来在calc中下载使用的,生成到临时文件中. 图2:下载后保存的文件名 判断系统版本是否是64位程序,该病毒只能感染32位的程序,所以程序打开Syswow64或system32下的calc程序,写入恶意代码以及数据,之后该线程进入死循环 图3:感染clac进程 在calc中,下载地址以及文件名加密后被蠕虫传送过来 图4:要下载的文件地址,被加密 解密算法伪代码: int i = 0; int d = 0; for(;(d = strBase[i]);++i) { if(d > 0x21 && d < 0x4F) strBase[i] =(d + 0x2F)%0x7F; if(d > 0x50 && d < 0x7E) strBase[i] =(d - 0x2F)%0x7F; ...

2016年10月25日 · 3 分钟 · lucien116