Todesk.exe

SHA256:e302c001a4855634547e5f0d5739f1e2ab79b77445f5fc5922a268aab8da5cd9

MD5:07da88a8baa27a4e7100e6d6bb46635f

SHA1:1f84a9c189cf8b4e828ff69c70946261e6c022c6

2025_3_28 银狐

2025_3_28 银狐

运行之后禁用杀软,

Inno Setup打包为exe,与Koi Loader样本方式类似,使用解包工具进行解包,但是报错,直接运行之后提取衍生物

2025_3_28 银狐

衍生物释放流程:

画板

运行之后会在C:\Users\username\AppData\Roaming\7747fad1\8ad7afd34\b66537e路径下释放衍生物

2025_3_28 银狐

2025_3_28 银狐

腾讯游戏管家的白文

2025_3_28 银狐

查看导出表确定调用的dll为flutter_windows.dll

2025_3_28 银狐

这个dll存在一个假的数字签名

2025_3_28 银狐

2025_3_28 银狐

通过die发现存在壳

2025_3_28 银狐

主函数被虚拟化了

通过火绒剑进行行为分析发现存在WmiApSrv.exe对s1.star1ine.com有DOS请求,而这个网址使用沙箱判定为恶意

2025_3_28 银狐

使用这个样本后续会有一个进程注入的操作,虚拟化之后的恶意dll调试较慢,逻辑复杂,通过释放的衍生物中存在两张图片,猜测使用了隐写将shellcode隐藏到了图片里面,但是图片放入沙箱并没有被标记为恶意,猜测可能被加密

直接对CreteFileW、ReadFile、WriteFile等对文件有明显操作的API打断点进行调试

2025_3_28 银狐

通过调试发现,

2025_3_28 银狐

读取的不是图片而是hFw82T2.Ppz文件,通过010看一眼文件类型

2025_3_28 银狐

是png图片被修改了后缀,将后缀修改回png

2025_3_28 银狐

发现类似图片之前在https://mp.weixin.qq.com/s/UuKN0XAGSLRxfge9haKT8Q 出现过

2025_3_28 银狐

通过对文章中的样本对比发现是同一个恶意dll,执行的行为一模一样

继续动调发现通过readFile每次读取了hFw82T2.Ppz的0x1000个字节,总共读取了3094次

2025_3_28 银狐

后续因为一直循环读取,且无法判断下一个函数,动调难度太大,通过参考知道解密函数,通过对._JK段的静态分析

2025_3_28 银狐

倒数第二个就是解密函数

2025_3_28 银狐

在这个地方下断点进行调试,分析发现这个解密是进行分段解密的,每次解密0x1FF0大小的数据,

在ida中找不到VirtualAllo、VirtualProtect等函数,使用x64dbg搜索,然后在这些地方下断点,运行之后分析内存中的数据,发现

2025_3_28 银狐

这个就是解密之后的dll,将其dump出来

2025_3_28 银狐

有VMP

为了省去修护IAT的步骤,直接读取运行

#include<windows.h>

int main(void) {

HANDLE hfile = CreateFileA("q.mem",

	FILE_ALL_ACCESS, 0, NULL,

	OPEN_EXISTING, FILE_ATTRIBUTE_NORMAL, NULL);

LPVOID buffer = VirtualAlloc(NULL, 0x4000000, MEM_COMMIT,

	PAGE_EXECUTE_READWRITE);

DWORD realRead = 0;

ReadFile(hfile, buffer, 0x4000000, &realRead, NULL);

((void(*)())buffer)();

return 0;

}

2025_3_28 银狐

2025_3_28 银狐

使用沙箱分析dll:

https://tria.ge/250411-n2219sx1dt/behavioral1

2025_3_28 银狐

只能很明显的看到一个使用powershell执行添加Windows defende白名单的操作

SiPolicy.p7b解码内容

运行 RefreshPolicy.exe,通常与 Windows 策略管理有关

RefreshPolicy.exe

360 安全软件路径

%OSDRIVE%\Program Files (x86)\360*

Avast 杀毒软件路径

%OSDRIVE%\Program Files (x86)\Avast Software\Avast*

火绒安全软件路径

%OSDRIVE%\Program Files (x86)\Huorong*

金山毒霸路径

%OSDRIVE%\Program Files (x86)\kingsoft\kingsoft antivirus*

64 位系统上的 360 安全软件路径

%OSDRIVE%\Program Files\360*

64 位系统上的 Avast 杀毒软件路径

%OSDRIVE%\Program Files\Avast Software*

64 位系统上的火绒安全软件路径

%OSDRIVE%\Program Files\Huorong*

64 位系统上的金山毒霸路径

%OSDRIVE%\Program Files\kingsoft\kingsoft antivirus*

Windows Defender 相关路径

这些路径指向 Windows Defender 的核心组件

用于命令行操作的 Windows Defender 工具

%OSDRIVE%\Program Files\Windows Defender\MpCmdRun.exe

Windows Defender 的主要引擎,负责实时保护

%OSDRIVE%\Program Files\Windows Defender\MsMpEng.exe

网络入侵服务,帮助检测网络威胁

%OSDRIVE%\ProgramData\Microsoft\Windows Defender\Platform*\MsMpEng.exe

网络入侵服务的另一个实例

%OSDRIVE%\ProgramData\Microsoft\Windows Defender\Platform*\NisSrv.exe

用于监控系统安全状态的服务

%SYSTEM32%\SecurityHealthService.exe