<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Ngrbot on Lucien's Blog</title><link>https://www.lucien116.com/tags/ngrbot/</link><description>Recent content in Ngrbot on Lucien's Blog</description><generator>Hugo</generator><language>zh-Hans</language><lastBuildDate>Tue, 25 Oct 2016 14:37:02 +0000</lastBuildDate><atom:link href="https://www.lucien116.com/tags/ngrbot/feed.xml" rel="self" type="application/rss+xml"/><item><title>Ngrbot蠕虫分析（一）</title><link>https://www.lucien116.com/archives/153/</link><pubDate>Tue, 25 Oct 2016 14:37:02 +0000</pubDate><guid isPermaLink="false">http://www.lucien116.com/?p=153</guid><description>&lt;h1 id="1-基本信息"&gt;1.   基本信息&lt;/h1&gt;
&lt;p&gt;病毒别名： Worm.Win32.Ngrbot&lt;/p&gt;
&lt;p&gt;病毒类型： 蠕虫&lt;/p&gt;
&lt;p&gt;样本长度： 252.000 字节
样本MD5：FA92DAE6F14F9B9DB1D263222FC65DFF&lt;/p&gt;
&lt;p&gt;样本SHA1： A0BA2E072CA9BA7C3BDDC2F3BEF2FA09E15A716D&lt;/p&gt;
&lt;p&gt;文件类型：PE_EXE&lt;/p&gt;
&lt;p&gt;原始文件名： txgxltogztf.exe&lt;/p&gt;
&lt;p&gt;感染系统：Windows All(x86)&lt;/p&gt;
&lt;h1 id="2-样本概述"&gt;2.   样本概述&lt;/h1&gt;
&lt;p&gt;该蠕虫与木马Androm绑定在一起被下载到用户的计算机上,并能通过HTTP,FTP,MSN,email,U盘等手段进行传播,一旦用户感染此蠕虫,会立即窃取用户的密码及隐私信息,包括用户的电子银行,社交网站,邮箱密码,FTP密码和MSN好友信息等.同时该病毒监控用户下载的文件,搜集用户的上网习惯.被感染的用户组成一个庞大的僵尸网络用于对网络目标进行攻击.&lt;/p&gt;
&lt;h1 id="3-详细分析"&gt;3.   详细分析&lt;/h1&gt;
&lt;h2 id="行为流程分析"&gt;行为流程分析&lt;/h2&gt;
&lt;p&gt;由于该病毒是通过androm下载到本地,所以执行流程,以及加密方式跟androm是一样的,区别在于资源”JPEG”中的恶意代码功能,入口处会创建一个辅助线程,该线程功能是初始化所需要的API及字符串,同时为了防止重入,创建命名互斥体” SSLOADasdasc000100”&lt;/p&gt;
&lt;p&gt;&lt;img alt="image1" loading="lazy" src="https://www.lucien116.com/wp-content/uploads/2016/10/image1.jpeg"&gt;&lt;/p&gt;
&lt;p&gt;图1:API的初始化&lt;/p&gt;
&lt;p&gt;随后生成随机的文件名称,文件名只包含数字以及字母,这些文件名是用来在calc中下载使用的,生成到临时文件中.&lt;/p&gt;
&lt;p&gt;&lt;img alt="image2" loading="lazy" src="https://www.lucien116.com/wp-content/uploads/2016/10/image2.jpeg"&gt;&lt;/p&gt;
&lt;p&gt;图2:下载后保存的文件名&lt;/p&gt;
&lt;p&gt;判断系统版本是否是64位程序,该病毒只能感染32位的程序,所以程序打开Syswow64或system32下的calc程序,写入恶意代码以及数据,之后该线程进入死循环&lt;/p&gt;
&lt;p&gt;&lt;img alt="image3" loading="lazy" src="https://www.lucien116.com/wp-content/uploads/2016/10/image3.jpeg"&gt;&lt;/p&gt;
&lt;p&gt;图3:感染clac进程&lt;/p&gt;
&lt;p&gt;在calc中,下载地址以及文件名加密后被蠕虫传送过来&lt;/p&gt;
&lt;p&gt;&lt;img alt="image4" loading="lazy" src="https://www.lucien116.com/wp-content/uploads/2016/10/image4.jpeg"&gt;&lt;/p&gt;
&lt;p&gt;图4:要下载的文件地址,被加密&lt;/p&gt;
&lt;p&gt;解密算法伪代码:&lt;/p&gt;
&lt;p&gt;int i = 0;&lt;/p&gt;
&lt;p&gt;int d = 0;&lt;/p&gt;
&lt;p&gt;for(;(d = strBase[i]);++i)&lt;/p&gt;
&lt;p&gt;{&lt;/p&gt;
&lt;p&gt;if(d &amp;gt; 0x21 &amp;amp;&amp;amp; d &amp;lt; 0x4F)&lt;/p&gt;
&lt;p&gt;strBase[i] =(d + 0x2F)%0x7F;&lt;/p&gt;
&lt;p&gt;if(d &amp;gt; 0x50 &amp;amp;&amp;amp; d &amp;lt; 0x7E)&lt;/p&gt;
&lt;p&gt;strBase[i] =(d - 0x2F)%0x7F;&lt;/p&gt;</description></item></channel></rss>