MEMZ是一(yi)種定(ding)制木馬,它使(shi)用高(gao)度復雜且唯一(yi)的(de)有效載(zai)荷連續(xu)激活,前幾(ji)個有效載(zai)荷是無(wu)害的(de),最后(hou)一(yi)個有效載(zai)荷是您的(de)PC完全(quan)無(wu)法使(shi)用,感染計(ji)算(suan)(suan)機(ji)后(hou),病毒(du)會顯(xian)示(shi)一(yi)條消息,通知用戶重啟計(ji)算(suan)(suan)機(ji)后(hou)將無(wu)法使(shi)用,因為計(ji)算(suan)(suan)機(ji)的(de)MBR分區會被MEMZ重寫(xie)覆(fu)蓋,如果(guo)你通過(guo)任(ren)務管理(li)器對其關(guan)閉,你的(de)計(ji)算(suan)(suan)機(ji)將當場藍屏死機(ji)。

一(yi)、樣本信(xin)息![]() 二、病毒影響(xiang)![]() ![]() 三、病(bing)毒(du)分析(xi)1、行為分析 該(gai)病毒對注冊表進行了(le)操作: ![]() 2、靜態(tai)分析 IDA中打(da)開該樣本,打(da)開導入表,紅框內為病毒(du)核心函數: ![]() 通(tong)過(guo)分析(xi)得知,該(gai)病毒的(de)主要邏輯: 1.獲取系統窗口大小(xiao); 2.控制(zhi)臺參數(shu); 3.創建線(xian)程; 4.提示消息; 5.覆(fu)蓋引導扇區。 打(da)開start函數 ![]() 分析start函(han)數偽代碼: 該(gai)函數主要功能為設(she)置病(bing)毒窗口大小,并進行(xing)創建 PhysicalDriver0文件(jian)中(zhong)應該(gai)儲存(cun)的(de)是惡意代碼(ma) ![]() ![]() 病毒運行到main程序,輸出提示(shi)信息(xi) ![]()
病毒提權部分(fen)函(han)數 ![]() ![]() 可以看到程序提示染(ran)上病毒 ![]() ![]() 程序會開啟很多(duo)線(xian)程 四(si)、線程分(fen)析(xi)4.1、隨機獲(huo)取URL并在瀏覽器中打開
![]() ![]() 4.2、打開notepad,顯示(shi)提示(shi)消息(xi) ![]() 4.3、使鼠標失控 ![]() 4.4、改變屏幕顯示 4.5、枚(mei)舉子窗(chuang)口,窗(chuang)口變形(xing) ![]() ![]() ![]() 4.6、播(bo)放(fang)聲(sheng)音 4.7、插(cha)入鍵盤鼠標事件 4.8、使(shi)桌面變色 ![]() 4.9 提示(shi)框消(xiao)息 ![]() 五、解決方案1、使(shi)用(yong)u盤進入PE系統,重(zhong)建MBR分區,修復引導 2、不打開未知(zhi)軟件(jian)和郵件(jian) 3、及時更新殺毒軟件 六、參考資料(liao)//malware.wikia.org/zh/wiki/MEMZ //www.pianshen.com/article/1636845701/ //tieba.baidu.com/p/5731258395 七、免責(ze)申明本文章僅(jin)用于學習目的(de),任何利用此(ci)(ci)文章提(ti)供的(de)信息造成的(de)直接或間接后(hou)果及損失,均(jun)由使用者(zhe)本人負責,中新網絡信息安全有限公(gong)司及本文作(zuo)者(zhe)不(bu)為此(ci)(ci)行為承擔任何責任。 |