Todesk.exe
SHA256:e302c001a4855634547e5f0d5739f1e2ab79b77445f5fc5922a268aab8da5cd9
MD5:07da88a8baa27a4e7100e6d6bb46635f
SHA1:1f84a9c189cf8b4e828ff69c70946261e6c022c6


运行之后禁用杀软,
Inno Setup打包为exe,与Koi Loader样本方式类似,使用解包工具进行解包,但是报错,直接运行之后提取衍生物

衍生物释放流程:

运行之后会在C:\Users\username\AppData\Roaming\7747fad1\8ad7afd34\b66537e路径下释放衍生物


腾讯游戏管家的白文

查看导出表确定调用的dll为flutter_windows.dll

这个dll存在一个假的数字签名


通过die发现存在壳

主函数被虚拟化了
通过火绒剑进行行为分析发现存在WmiApSrv.exe对s1.star1ine.com有DOS请求,而这个网址使用沙箱判定为恶意

使用这个样本后续会有一个进程注入的操作,虚拟化之后的恶意dll调试较慢,逻辑复杂,通过释放的衍生物中存在两张图片,猜测使用了隐写将shellcode隐藏到了图片里面,但是图片放入沙箱并没有被标记为恶意,猜测可能被加密
直接对CreteFileW、ReadFile、WriteFile等对文件有明显操作的API打断点进行调试

通过调试发现,

读取的不是图片而是hFw82T2.Ppz文件,通过010看一眼文件类型

是png图片被修改了后缀,将后缀修改回png

发现类似图片之前在https://mp.weixin.qq.com/s/UuKN0XAGSLRxfge9haKT8Q 出现过

通过对文章中的样本对比发现是同一个恶意dll,执行的行为一模一样
继续动调发现通过readFile每次读取了hFw82T2.Ppz的0x1000个字节,总共读取了3094次

后续因为一直循环读取,且无法判断下一个函数,动调难度太大,通过参考知道解密函数,通过对._JK段的静态分析

倒数第二个就是解密函数

在这个地方下断点进行调试,分析发现这个解密是进行分段解密的,每次解密0x1FF0大小的数据,
在ida中找不到VirtualAllo、VirtualProtect等函数,使用x64dbg搜索,然后在这些地方下断点,运行之后分析内存中的数据,发现

这个就是解密之后的dll,将其dump出来

有VMP
为了省去修护IAT的步骤,直接读取运行
#include<windows.h>
int main(void) {
HANDLE hfile = CreateFileA("q.mem", FILE_ALL_ACCESS, 0, NULL, OPEN_EXISTING, FILE_ATTRIBUTE_NORMAL, NULL); LPVOID buffer = VirtualAlloc(NULL, 0x4000000, MEM_COMMIT, PAGE_EXECUTE_READWRITE); DWORD realRead = 0; ReadFile(hfile, buffer, 0x4000000, &realRead, NULL); ((void(*)())buffer)(); return 0;}


使用沙箱分析dll:
https://tria.ge/250411-n2219sx1dt/behavioral1

只能很明显的看到一个使用powershell执行添加Windows defende白名单的操作
SiPolicy.p7b解码内容
运行 RefreshPolicy.exe,通常与 Windows 策略管理有关
RefreshPolicy.exe
360 安全软件路径
%OSDRIVE%\Program Files (x86)\360*
Avast 杀毒软件路径
%OSDRIVE%\Program Files (x86)\Avast Software\Avast*
火绒安全软件路径
%OSDRIVE%\Program Files (x86)\Huorong*
金山毒霸路径
%OSDRIVE%\Program Files (x86)\kingsoft\kingsoft antivirus*
64 位系统上的 360 安全软件路径
%OSDRIVE%\Program Files\360*
64 位系统上的 Avast 杀毒软件路径
%OSDRIVE%\Program Files\Avast Software*
64 位系统上的火绒安全软件路径
%OSDRIVE%\Program Files\Huorong*
64 位系统上的金山毒霸路径
%OSDRIVE%\Program Files\kingsoft\kingsoft antivirus*
Windows Defender 相关路径
这些路径指向 Windows Defender 的核心组件
用于命令行操作的 Windows Defender 工具
%OSDRIVE%\Program Files\Windows Defender\MpCmdRun.exe
Windows Defender 的主要引擎,负责实时保护
%OSDRIVE%\Program Files\Windows Defender\MsMpEng.exe
网络入侵服务,帮助检测网络威胁
%OSDRIVE%\ProgramData\Microsoft\Windows Defender\Platform*\MsMpEng.exe
网络入侵服务的另一个实例
%OSDRIVE%\ProgramData\Microsoft\Windows Defender\Platform*\NisSrv.exe
用于监控系统安全状态的服务
%SYSTEM32%\SecurityHealthService.exe