网易首页 > 网易号 > 正文 申请入驻

成熟后门身披商业外衣,对抗杀软实现远控

0
分享至

近期,火绒威胁情报中心监测到一个名为“企业智能化服务平台” 网页上托管的文件存在恶意行为,火绒安全工程师第一时间提取样本进行分析。分析中发现样本为易语言编写的成熟后门,能根据 C2 指令实现对受害者机器的完全控制。除此之外,它还会检测受害者机器中杀软的安装情况进行对抗,上传受害者系统中相关信息,并设立开机启动项进行持久化驻留等。目前,火绒安全产品可对上述病毒进行拦截查杀,请广大用户及时更新病毒库以提高防御能力。

火绒 6.0 查杀图

观察到样本来源页面如下图所示。打开该网页后会自动下载一个名为 "合同.rar" 的文件到本地。解压运行该文件后,会从内存中解密多个子文件进行加载和释放,最终运行易语言远控代码,实现对受害者机器的完全访问控制。此外,根据火绒威胁情报系统显示,该后门还会伪装成其它商业文件进行传播,观察到的其伪装的文件名有 “supe-告知函.exe”、“电子合同.xls” 等。

网页界面

样本执行流程如下所示:

样本执行流程图


样本分析

从 “合同.rar” 中解压出来 “合同.exe” ,该程序为易语言编写的引导程序:

易语言入口点

“合同.exe” 执行时,会先检查 “tomcat.exe” 进程是否存在。“tomcat.exe” 进程实际上是下一阶段恶意代码的执行文件。如果存在,则直接结束该进程:

检查 tomcat.exe 进程

接着解密出 “360tray.exe” 字符串,并继续查看“tomcat.exe” 进程是否存在。如果不存在,就直接释放下一阶段 payload;如果存在,则进一步解密密文,检测杀软数量,当只有 “360tary.exe” 一个杀软时,继续释放 payload:

检测 360tray.exe 并释放 payload

密文对应的杀软列表

但当杀软数量不止一个时,“合同.exe” 程序则会进一步执行驱动对抗操作。该程序首先会获取本地网络适配器信息以禁用无线网卡:

获取网络适配器信息

接着检查 "ZhuDongfangYu.exe" 进程是否存在。如果存在,则解密并释放 "C:\g.sys"、"C:\y.sys"、"C:\all.exe" 3 个文件运行以进行驱动对抗操作,然后继续释放并执行下一阶段 payload:

驱动对抗操作

释放文件信息

其中,释放文件中的"all.exe" 程序,根据字符串信息可以确认其来自于开源项目 RealBlindingEDR(https://github.com/myzxcg/RealBlindingEDR),该开源项目以分享对抗 AV/EDR 的技术为主。此外,文件中的 "g.sys" 和 "y.sys" 也是该项目相关文件,在此不做详细分析:

all.exe 界面信息

RealBlindingEDR 项目截图

释放下一阶段 payload 行为分析:

释放的下一阶段 payload 文件有两个。首先释放的是 conf.ini 文件,该文件中会写入由当前执行文件路径转换而成的密文:

释放 conf.ini

conf.ini 内容展示

接着解密出另一个可执行文件 "tomcat.exe",第一次解密得到的字节码还要通过内存遍历,用指定的密文替换 tomcat.exe 中作为占位符的 "kkk" 字符串:(根据后面的分析可知,该指定密文为要连接的 C2 IP)

解密字节码并替换

替换内容

最后启动 "tomcat.exe" 进程,开启下一阶段操作:

启动 "tomcat.exe" 进程

释放文件列表

tomcat.exe :

"tomcat.exe" 也是由易语言编写的程序,但由黑月编译器进行编译:

入口点截图

该程序会在前期初始化阶段解密 出 E_Loader.dll 和 HP-Socket 等 dll 用 于内部加载以实现第三方功能。 根据 HP-Socket 官网介绍,其中的 HP-Socket 为高性能网络通信框架,同时它为易语言的编程语言提供接口。

github 项目图

软件简介

在执行过程中 "tomcat.exe" 会开启 3 个主要线程:

第一个线程用于获取父文件释放的 "conf.ini" 中的路径密文,此线程对密文进行解密后删除文件以销毁痕迹:

读取 conf.ini 配置

第二个线程用于开启网络连接,此线程解密父文件替换进来的密文为IP,调用 HP-Socket 组件中 HP_Client_Start 接口进行网络开启连接:

开启连接

第三个进程用于检测杀软、设立开机启动的快捷键,同时检测系统是否进入锁屏状态,如果是的话则不进行其它操作:

锁屏检测

其中,包含的检测本地杀软和设立快捷键的具体逻辑如下。首先根据指定密文解密出杀软列表,后续操作过程中会遍历列表中的杀软进程,当杀软进程数量小于等于 4 时,该进程就会在启动目录下创建 WPS.lnk 链接进行驻留:

获取杀软列表

进程遍历

释放快捷方式

另外,除了前面提到的设立 3 个主要线程外,在操作 HP-Socket 库时, "tomcat.exe" 还会传入函数和是否启动的 flag 标志位,然后根据逻辑条件将 flag 标志位作为 HP-Socket 的回调函数进行执行:

回调函数设置

第一主要的回调函数是用于 HP_Set_FN_Client_OnHandShake 的,该函数在收集用户本地杀软及系统信息后,将信息进行上传:

获取系统信息

第二个主要回调函数是用于 HP_Set_FN_Server_OnReceive 的,该函数是成熟的后门模块,会根据服务端回传指令实现具体控制,具体行为类别如下图所示:

后门行为分类

附录

C&C:

HASH:

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
王博下课!主场突然崩盘,33分惨败,孙铭辉难辞其咎,上海冠军点

王博下课!主场突然崩盘,33分惨败,孙铭辉难辞其咎,上海冠军点

烨侃体育
2026-05-31 21:59:44
时隔3年,今天正式回归,网友沸腾!“当年的ID还在,当年的帖子还在……”

时隔3年,今天正式回归,网友沸腾!“当年的ID还在,当年的帖子还在……”

都市快报橙柿互动
2026-06-01 08:59:10
好天气助力“六一”,上海下周周中雨水增多最高温33℃

好天气助力“六一”,上海下周周中雨水增多最高温33℃

澎湃新闻
2026-05-31 20:14:11
胖东来致歉:设计重大失误,新包装矿泉水停止销售

胖东来致歉:设计重大失误,新包装矿泉水停止销售

每日经济新闻
2026-05-31 21:56:45
41岁夫妻因“房事频繁”双双入院,医生提醒:每周不应超过一个数

41岁夫妻因“房事频繁”双双入院,医生提醒:每周不应超过一个数

医学原创故事会
2026-05-29 23:34:07
6月1日起102项国家标准开始实施

6月1日起102项国家标准开始实施

新京报
2026-05-31 18:08:09
"我的钱可以买你的命!",男子高铁怒怼乘警,网友:查一下来源

"我的钱可以买你的命!",男子高铁怒怼乘警,网友:查一下来源

鲸探所长
2026-05-31 09:57:29
安徽恶婆婆后续:儿媳后悔,找邻居说和,娘家全体出动求原谅晚了

安徽恶婆婆后续:儿媳后悔,找邻居说和,娘家全体出动求原谅晚了

米果说识
2026-05-31 16:45:27
界面调查|起底留神峪煤矿及实控人任铁柱:草根出身,煤改中幸存,管理混乱酿成大祸

界面调查|起底留神峪煤矿及实控人任铁柱:草根出身,煤改中幸存,管理混乱酿成大祸

界面新闻
2026-05-31 16:40:39
中国市场长期吸引力持续增强

中国市场长期吸引力持续增强

经济日报
2026-06-01 06:56:05
减肥神药存在巨大副作用!不只减少你的体重,也剥夺了你的多巴胺,让人失去快乐

减肥神药存在巨大副作用!不只减少你的体重,也剥夺了你的多巴胺,让人失去快乐

风向观察
2026-05-28 15:31:33
能源危机:印度“不能承受之重”

能源危机:印度“不能承受之重”

上观新闻
2026-05-31 19:14:08
今天,鞠萍姐姐退休了

今天,鞠萍姐姐退休了

澎湃新闻
2026-05-31 22:52:29
4-0!德国队获8连胜,2200万锋霸2射1传后伤退,两大亿元先生破门

4-0!德国队获8连胜,2200万锋霸2射1传后伤退,两大亿元先生破门

我爱英超
2026-06-01 06:00:38
我们要那么多学这个专业的博士干嘛?

我们要那么多学这个专业的博士干嘛?

廖保平
2026-05-31 08:58:24
中国电动车正以惊人速度贬值

中国电动车正以惊人速度贬值

体坛观察猿
2026-06-01 01:13:10
香格里拉对话|现场声音:中方代表聚焦稳定,美防长发言重实战

香格里拉对话|现场声音:中方代表聚焦稳定,美防长发言重实战

澎湃新闻
2026-05-31 19:32:28
俄军前线两天损失近3000人,梅德韦杰夫威胁与欧洲开战

俄军前线两天损失近3000人,梅德韦杰夫威胁与欧洲开战

山河路口
2026-05-31 23:31:23
俄乌战争,如果俄罗斯最终赢了,你我在有生之年很可能会亲历战争

俄乌战争,如果俄罗斯最终赢了,你我在有生之年很可能会亲历战争

混沌录
2026-05-29 23:26:12
奥斯卡影帝官宣改名!尼古拉斯·凯奇彻底告别旧身份

奥斯卡影帝官宣改名!尼古拉斯·凯奇彻底告别旧身份

时光慢旅人
2026-05-31 00:01:24
2026-06-01 10:04:49
火绒安全实验室
火绒安全实验室
专注,纯粹,才能更安全
635文章数 486关注度
往期回顾 全部

科技要闻

关停三年后,天涯社区今起开放访问

头条要闻

赖清德偷渡窜访非洲国家代价高达250亿 或"全归王室"

头条要闻

赖清德偷渡窜访非洲国家代价高达250亿 或"全归王室"

体育要闻

哭过之后,文班亚马想给波波维奇打电话

娱乐要闻

朱军退休,正义虽迟但到,女方受惩

财经要闻

网红驱蚊产品,标注化妆品竟含农药成分

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

艺术
旅游
亲子
本地
公开课

艺术要闻

李讷刘思齐邵华童年照曝光!"红二代"狂草热榜,大草为何难写好?

旅游要闻

玄武湖鱼戏莲叶间诗意十足

亲子要闻

9种超市“小甜水”少给孩子喝,第四个很多家长还在当早餐

本地新闻

用剪纸的方式,打开江苏扬州

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版