安全矩阵

 找回密码
 立即注册
搜索
查看: 2654|回复: 0

一个iis劫持的样本分析

[复制链接]

855

主题

862

帖子

2940

积分

金牌会员

Rank: 6Rank: 6

积分
2940
发表于 2021-11-21 09:12:49 | 显示全部楼层 |阅读模式
原文链接:一个iis劫持的样本分析

NO.1 事件描述
相关背景
在某学院发现某主机web网站存在暗链,针对该事件,相关同学在此应急事件中发现存在劫持样本,得到相关样本后,在公司大佬们的帮助下对此样本进行了分析。
样本触发效果(请求ua中使用百度蜘蛛发现暗链)

在w3wp.exe中发现病毒样本

在网站配置文件中发现样本真实路径

NO.2 文件信息
md5列表

基本结构
未加壳

调用网络通信相关dll

存在一个导出函数

拖入沙箱中分析发现存在恶意url

NO.3 详细分析
动态调试

在导出函数处下断点调试

发现程序大概会获取环境信息根据UA劫持服务器请求





静态分析
​​



本次分析发现:该文件主要功能为劫持服务器请求并接受载荷到本地执行。
分析如果有不对的地方麻烦指出。
NO.4 资料

样本下载:
https://pan.baidu.com/s/1FhoSYwnL9OH_hPktTaLAIg
提取码:h44m


回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2025-4-23 03:15 , Processed in 0.013491 second(s), 18 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表