影子经纪人泄密材料分析之ModifyXXX_lp.dll

2023-11-01 12:59

本文主要是介绍影子经纪人泄密材料分析之ModifyXXX_lp.dll,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

该系列dll,从名称上看,分别用于修改审计信息、认证信息、组信息和权限信息:

每个DLL对外提供少量的导出函数,常见的导出函数原始名称分别为i_1()、i_2()、i_3()、i_4()以及一个入口函数DllEntryPoint(),如下:

逆向分析i_1()函数如下:

从我们的分析结果来看,i_1()函数主要作用是初始化,其目的是初始化后续由操作码0x10和0x11触发的系统调用。从这些dll函数的导入函数中,我们几乎没有看到太多关于上述修改系统信息的函数调用,那么这些恶意软件是如何达成目的的呢?相应的系统调用地址是通过i_1()参数传入并保存在全局变量中的。

i_1()还创建了一个用于互斥的信号量。

i_2()函数从指定的内存区域(Memory)中取出一系列的函数地址及函数参数,并逐个进行调用,随后释放i_1()函数中创建的信号量。如下:

但是我们没有分析出Memory被初始化为哪些函数序列了,初步的判断是这个函数为结束函数,释放执行过程中的创建的资源,并不涉及太多的功能操作。

i_3()是主要的功能函数,我们在后面进行分析,先来看i_4()。该函数也没有执行具体的功能,从结果上看,应该是取版本号之类的信息,并赋值给入参,从而传递给调用者:

从这个函数来看,泄漏的恶意软件版本信息应该是“2.0.2.131072”。

I_3()是主要的功能函数,该函数允许调用者传入两个操作码,分别是0x10和0x17,并执行不同的系统操作,从而修改审计、认证、权限和组等信息。这里恶意软件并没有直接调用Windows系统API,而是通过i_1()函数进行初始化,传入函数的地址后进行执行,从而躲避安全产品的检测。

大概的函数调用关系如下:

整个过程大概如下:

int (*func) (int a1, int a2, int a3, int a4);/* Initialize, system APIs are passed by parameters and stored in global variables */
i_1(void *buf, size_t bufsize);/* Get function address that to be executed. */
func = i_3(char a1);    //a1=0x10 or a1= 0x11/* Do malicious actions */
func(a1, a2, a3, a4);/* FINI */
i_2();

从单个小的组件来看,整个equation攻击平台的设计应该是比较先进的,体现出了良好的扩展性、兼容性和代码复用程度。

由于该DLL执行的功能函数均由调用者传入,因此程序的执行结果取决于攻击者传入的载荷,单独对该DLL的静态分析检测很难发现恶意行为,这也体现了equation攻击平台良好的反检测技巧。

转载于:https://www.cnblogs.com/gsharpsh00ter/p/6475167.html

这篇关于影子经纪人泄密材料分析之ModifyXXX_lp.dll的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/323152

相关文章

python panda库从基础到高级操作分析

《pythonpanda库从基础到高级操作分析》本文介绍了Pandas库的核心功能,包括处理结构化数据的Series和DataFrame数据结构,数据读取、清洗、分组聚合、合并、时间序列分析及大数据... 目录1. Pandas 概述2. 基本操作:数据读取与查看3. 索引操作:精准定位数据4. Group

MySQL中EXISTS与IN用法使用与对比分析

《MySQL中EXISTS与IN用法使用与对比分析》在MySQL中,EXISTS和IN都用于子查询中根据另一个查询的结果来过滤主查询的记录,本文将基于工作原理、效率和应用场景进行全面对比... 目录一、基本用法详解1. IN 运算符2. EXISTS 运算符二、EXISTS 与 IN 的选择策略三、性能对比

MySQL 内存使用率常用分析语句

《MySQL内存使用率常用分析语句》用户整理了MySQL内存占用过高的分析方法,涵盖操作系统层确认及数据库层bufferpool、内存模块差值、线程状态、performance_schema性能数据... 目录一、 OS层二、 DB层1. 全局情况2. 内存占js用详情最近连续遇到mysql内存占用过高导致

深度解析Nginx日志分析与499状态码问题解决

《深度解析Nginx日志分析与499状态码问题解决》在Web服务器运维和性能优化过程中,Nginx日志是排查问题的重要依据,本文将围绕Nginx日志分析、499状态码的成因、排查方法及解决方案展开讨论... 目录前言1. Nginx日志基础1.1 Nginx日志存放位置1.2 Nginx日志格式2. 499

电脑提示d3dx11_43.dll缺失怎么办? DLL文件丢失的多种修复教程

《电脑提示d3dx11_43.dll缺失怎么办?DLL文件丢失的多种修复教程》在使用电脑玩游戏或运行某些图形处理软件时,有时会遇到系统提示“d3dx11_43.dll缺失”的错误,下面我们就来分享超... 在计算机使用过程中,我们可能会遇到一些错误提示,其中之一就是缺失某个dll文件。其中,d3dx11_4

游戏闪退弹窗提示找不到storm.dll文件怎么办? Stormdll文件损坏修复技巧

《游戏闪退弹窗提示找不到storm.dll文件怎么办?Stormdll文件损坏修复技巧》DLL文件丢失或损坏会导致软件无法正常运行,例如我们在电脑上运行软件或游戏时会得到以下提示:storm.dll... 很多玩家在打开游戏时,突然弹出“找不到storm.dll文件”的提示框,随后游戏直接闪退,这通常是由于

Olingo分析和实践之EDM 辅助序列化器详解(最佳实践)

《Olingo分析和实践之EDM辅助序列化器详解(最佳实践)》EDM辅助序列化器是ApacheOlingoOData框架中无需完整EDM模型的智能序列化工具,通过运行时类型推断实现灵活数据转换,适用... 目录概念与定义什么是 EDM 辅助序列化器?核心概念设计目标核心特点1. EDM 信息可选2. 智能类

Olingo分析和实践之OData框架核心组件初始化(关键步骤)

《Olingo分析和实践之OData框架核心组件初始化(关键步骤)》ODataSpringBootService通过初始化OData实例和服务元数据,构建框架核心能力与数据模型结构,实现序列化、URI... 目录概述第一步:OData实例创建1.1 OData.newInstance() 详细分析1.1.1

Olingo分析和实践之ODataImpl详细分析(重要方法详解)

《Olingo分析和实践之ODataImpl详细分析(重要方法详解)》ODataImpl.java是ApacheOlingoOData框架的核心工厂类,负责创建序列化器、反序列化器和处理器等组件,... 目录概述主要职责类结构与继承关系核心功能分析1. 序列化器管理2. 反序列化器管理3. 处理器管理重要方

SpringBoot中六种批量更新Mysql的方式效率对比分析

《SpringBoot中六种批量更新Mysql的方式效率对比分析》文章比较了MySQL大数据量批量更新的多种方法,指出REPLACEINTO和ONDUPLICATEKEY效率最高但存在数据风险,MyB... 目录效率比较测试结构数据库初始化测试数据批量修改方案第一种 for第二种 case when第三种