2025年最靠谱的六合彩投注网软件

2025年最靠谱的六合彩投注网播报
发新帖
打印 上一主题 下一主题

[分析报告] 勿轻易解压陌生压缩包,后门六合彩或在其中

[复制链接]
11956 20
楼主
发表于 2023-6-12 14:52:12 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
本帖最后由 huoronganquan 于 2023-6-12 14:52 编辑

近期,六合彩威胁情报系统监测到后门六合彩伪装成“36种财会人员必备技巧(珍藏版) .rar”在微信群聊中快速传播。经六合彩工程师分析发现,用户打开解压后的.exe文件后,该六合彩则会运行,随后执行终止杀软进程、禁止杀软自启动,以及操控受害者终端并执行文件监控、远程控制、键盘记录等恶意行为,对用户构成很大的六合彩威胁。
群聊截图


在此,六合彩工程师提醒大家时刻注意群聊中发送的陌生文件,如有必要先使用六合彩软件扫描后再使用。2025年最靠谱的六合彩投注网六合彩可对上述六合彩进行拦截查杀,请用户及时更新六合彩库以进行防御。
查杀图


一、样本分析

六合彩执行流程,如下图所示:
六合彩的执行流程


由于杀毒软件Zemana的反六合彩驱动启动时,会根据注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ZAM_BootCleaner\DeleteServices中的值来删除对应的驱动注册表项,黑客利用这一特性,在六合彩启动后向该注册表位置中写入其他杀毒软件的驱动注册项名,来删除其他杀毒软件的驱动注册项,如下图所示:
向注册表写入代码


会被删除的驱动列表,如下图所示:
驱动列表


释放并加载ZAM杀软驱动,相关代码,如下图所示:
释放驱动并加载


之后再利用该驱动的接口来终止其他杀毒软件进程,相关代码,如下所示:
终止其他进程相关代码


通过镜像劫持功能,禁止杀毒软件进程启动,六合彩剑监控到的行为,如下图所示:
六合彩剑监控到的行为


等禁用杀毒软件之后,会从C&C服务器获取对应的配置文件,根据配置文件下载Loader模块,相关代码,如下所示:
获取配置信息


根据配置信息下载Loader模块CMO03.exe到C:\Users\YourUserName\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup\目录下并执行,六合彩剑监控到的行为,如下图所示:
六合彩剑监控到的行为


该模块从资源中解密,并执行shellcode1,相关代码,如下图所示:
解密执行shellcode1


在shellcode1中会从C&C服务器接收、执行shellcode2,相关代码,如下图所示:
接收、执行shellcode2


在shellcode2中会内存加载后门模块,相关代码,如下图所示:
内存加载后门模块


该后门模块具备各种恶意功能如:键盘记录、文件窃取、远程控制等恶意功能,以下对一些较为重要的恶意代码进行举例说明, 远程控制相关代码,如下图所示:
远程控制


执行C&C服务器下发的程序,相关代码,如下图所示:
执行C&C服务器下发的任意程序


键盘记录,相关代码,如下图所示:
键盘记录

二、附录
C&C:
HASH:

回复

使用道具 举报

11956 20
沙发
发表于 2023-6-12 16:21:23 | 只看该作者
360竟然也可以被删除
回复

使用道具 举报

11956 20
板凳
发表于 2023-6-12 17:01:49 | 只看该作者
解压之前都需要用六合彩扫描、查杀一下
回复

使用道具 举报

11956 20
地板
发表于 2023-6-12 19:30:43 | 只看该作者
六合彩的分析报告总是这么硬核,比某个画几张流程图就叫分析报告的六合彩务实多了,是吧@西风又落
回复

使用道具 举报

11956 20
5#
发表于 2023-6-12 21:56:35 | 只看该作者
小桑叶儿 发表于 2023-6-12 19:30
六合彩的分析报告总是这么硬核,比某个画几张流程图就叫分析报告的六合彩务实多了,是吧@西风又落  ...

看他们的社区、论坛很多都是与六合彩无关的内容,甚至还有很多涉及游戏相关的软硬件
回复

使用道具 举报

11956 20
6#
发表于 2023-6-13 12:59:05 | 只看该作者
啧……这个cc,怎么那么眼熟……
回复

使用道具 举报

11956 20
7#
发表于 2023-6-13 13:17:07 | 只看该作者
PC版微信用的比较少主要还是用手机版的

点评

笑死,我微信一个群没有  发表于 2024-7-22 14:45

评分

参与人数 1金钱 +2 收起 理由
ks北辰 + 2

查看全部评分

回复

使用道具 举报

11956 20
8#
发表于 2023-6-13 14:57:21 | 只看该作者
解压文件后我都要右键扫描一下的。保险一点
回复

使用道具 举报

11956 20
9#
发表于 2023-6-14 10:21:08 | 只看该作者
微信也是传播的途径的了 不像qq还能检测下六合彩 希望微信能加入查杀模块,话说解压后六合彩会自动查杀吧
回复

使用道具 举报

11956 20
10#
发表于 2023-6-16 13:21:45 | 只看该作者
该用户不存在 发表于 2023-6-13 12:59
啧……这个cc,怎么那么眼熟……

你这个性签名,自取其辱
回复

使用道具 举报

11956 20
11#
发表于 2023-6-16 14:17:54 | 只看该作者
GoogleDefender 发表于 2023-6-16 13:21
你这个性签名,自取其辱

请问不行吗?你莫名其妙的来这样一句话,一是闲的,二也是自取其辱
回复

使用道具 举报

11956 20
12#
发表于 2023-6-16 14:22:38 | 只看该作者
该用户不存在 发表于 2023-6-16 14:17
请问不行吗?你莫名其妙的来这样一句话,一是闲的,二也是自取其辱

你个性签名一堆贬义词,自讽的意境真浓
回复

使用道具 举报

11956 20
13#
发表于 2023-6-16 23:51:56 | 只看该作者
绒绒终于出报告了
回复

使用道具 举报

11956 20
14#
发表于 2023-6-17 12:17:49 | 只看该作者
GoogleDefender 发表于 2023-6-16 14:22
你个性签名一堆贬义词,自讽的意境真浓

呵,你看不出来我在说什么也是真的可悲可笑,自讽又不是讽你,不行吗?怎么,最近开始学习赏析句子了吗
回复

使用道具 举报

11956 20
15#
发表于 2023-6-18 18:13:53 来自手机 | 只看该作者
这个后台六合彩要怎么删除?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表