亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 編程 > VBScript > 正文

對一個vbs腳本病毒的病毒原理分析

2020-06-26 17:40:24
字體:
來源:轉載
供稿:網友

一、前言

病毒課老師丟給我們一份加密過的vbs腳本病毒的代碼去嘗試分析,這里把分析過程發出來,供大家參考,如果發現文中有什么錯誤或者是有啥建議,可以直接留言給我,謝謝!

二、目錄

整個分析過程可以分為以下幾個部分:

0x00 準備工作
0x01 解密部分
0x02 功能分析

三、分析過程

0x00 準備工作

windows xp的虛擬機(在自己的windows下也可以做)

vbs的一些基本語法

0x01 解密部分

右擊病毒文件然后編輯打開或者是直接把其后綴修改成txt直接打開都行,可以看到一大段密文,并調用了一個函數deCrypt。暫時只看到這些,那么接著往下看吧。

vbs腳本病毒

拖到代碼底部,發現有deCrypt了一次,也就是經過了兩次加密,這里把執行部分注釋掉,然后將解密的結果輸出到文本文件中去。另外,可以看到是用base64進行的加密的。

vbs腳本病毒

現在來看看解碼后的結果。發現依舊是不可閱讀的代碼,那就繼續看看他是怎么處理的吧。

vbs腳本病毒

這里可以看到是將之前的字符串按“|dz|”劃分,然后得到的是ascii碼,將這些ascii碼對應的字符拼接起來就好了,就得到了結果。同樣的套路將解密結果輸出到文件中去再繼續分析。

vbs腳本病毒

然后這次得到的結果是真正的病毒代碼了。接下來對他的功能進行分析。

vbs腳本病毒

0x02 功能分析

從頭開始看吧。顯示一些配置信息,包括了服務器的域名。可以查到服務器是美國的,嘗試ping了下,ping不通,可能是服務器作了設置不讓人ping、也可能是服務器已經不用了、也有可能是我國的防火長城直接墻掉了。。。

vbs腳本病毒

然后是一些之后要用到的變量,這里不作過多的解釋。

vbs腳本病毒

之后就是code start的部分了。然后由于里面調用了各種函數,所以這里按執行的順序給調用的函數編號,以便閱讀,不然會感覺很凌亂的。

這里先是調用了instance函數。

vbs腳本病毒

1.instance函數

給之前的一個參數usbspreading賦值,并對注冊表進行寫操作

vbs腳本病毒

在執行完了instance函數后,會進入一個while true的死循環,不斷從服務器讀取命令,然后執行。在進入while里面后,先是調用install過程。

2.install過程

在install中,又調用了upstart,再進去看看。

vbs腳本病毒

2.1 upstart過程

這里通過注冊表將病毒腳本設置成開機自啟動。

vbs腳本病毒

然后從upstart過程出來繼續看看install剩下的代碼,有點多,直接把功能告訴大家。

掃描所有的驅動,如果類型號是1,會有所動作,為1時代表可移動設備,這是想感染優盤之類的可移動設備。它將腳本拷貝到可移動設備的根目錄下,然后設置文件屬性,2為隱藏文件,可讀寫,4為系統文件,可讀寫。

然后獲取可移動設備根目錄所有的文件,如果不是lnk文件, 將其設置為隱藏的系統文件,可讀寫。然后創建相應的快捷方式,其指向的程序是cmd.exe,其參數是"/c start " & replace(installname," ", chrw(34) & " " & chrw(34)) & "&start " & replace(file.name," ", chrw(34) & " " & chrw(34)) &"&exit",意思是點擊該快捷方式后會先啟動那個腳本病毒,然后再啟動真正的文件,之后退出cmd。

然后對根目錄下的文件夾作同樣的操作。至此,對子程序install的分析到此結束,接下來分析函數程序post。

vbs腳本病毒

3.post函數

可以看到post的功能是發送被感染機器的相關信息到服務器并從服務器獲取病毒制作者的命令數據。在里面有調用了函數information以獲取被感染機的相關信息,再看下它是怎么實現的。

vbs腳本病毒

3.1 information函數

information函數用來獲取硬盤序列號、系統相關信息和電腦上安裝的安全軟件。

vbs腳本病毒

現在從post函數中執行完出來,得到服務器的命令。然后就是對命令的解析執行,接下來是一個vbs中switch...case...的結構,來對不同的命令解析執行。

4.對各種命令的解析執行

4.1 execute命令

這里直接執行接收到的命令

vbs腳本病毒

4.2 update命令

這里是從服務器上獲取數據來更新病毒

vbs腳本病毒

4.3 uninstall命令

調用uninstall過程來將病毒之前對注冊表作的修改恢復,并將之前復制到其他幾個目錄下的病毒腳本刪除。

vbs腳本病毒

4.4 send命令

調用download過程從服務器下載文件

vbs腳本病毒

4.5 site-send命令

這個調用sitedownloader過程,同樣從服務器上下載東西,不過這個下載的貌似是網站源碼之類的。。。

vbs腳本病毒

4.6 recv命令

調用upload函數,上傳指定的文件。

vbs腳本病毒

4.7 enum-driver、enum-faf、enum-process命令

分別調用相應的函數,以獲取枚舉所有的驅動器相關信息、指定目錄下的所有文件和文件夾以及系統的所有進程

vbs腳本病毒

4.8 cmd-shell命令

這里調用cmdshell函數執行接收的到cmd命令,并將命令結果獲取傳回服務器。

vbs腳本病毒

4.9 delete命令

調用過程deletefaf刪除指定的文件或文件夾

vbs腳本病毒

4.10 exit-process命令

調用exitprocess來結束指定的進程

vbs腳本病毒

4.11 sleep命令

設置腳本的睡眠時間

vbs腳本病毒

到此對所有的命令都解析完畢了,在執行了相應的命令后,病毒會睡眠指定的時間,再繼續從服務器獲取命令。

四、總結

這里對之前的分析進行下總結吧,總結通過這次分析所學:

1.先是對base64編碼的學習,實際分析中不需要知道實現細節,至少要會用吧。

2.vbs的學習。

3.通過設置注冊表來設置指定程序的自啟動。

4.基本的調試能力,對于晦澀難懂的代碼部分,把結果輸出來會理解得更快。

然后在試驗中還對病毒進行了清楚,我的方法是直接截取一段密文然后進行搜索,包含該字段的vbs文件就給刪掉,這樣注冊表是沒有修改過來的,不過要自啟動的文件已經被刪掉了,所以沒關系。還有一種方法是把病毒中uninstall模塊拿出來,單獨調用,把所有修改都恢復。

然后,這次可以看到該病毒通過vbs實現了與服務器進行通信、修改文件系統、修改注冊表等等的操作。使用其他的語言同樣可以實現,自己覺得可能是因為大部分windows都有vbs的解釋器,易于傳播,并且vbs易學,病毒作者選用他來編寫??傊煌恼Z言都有自己的特點吧,關鍵要看其優點是否和自己的需求相契合吧。

以上所述是小編給大家介紹的對一個vbs腳本病毒的病毒原理分析,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會及時回復大家的。在此也非常感謝大家對VEVB武林網網站的支持!


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
日本精品一区二区三区在线播放视频| 国产福利视频一区二区| 久久久成人精品视频| 欧美一级淫片aaaaaaa视频| 欧美激情亚洲国产| 都市激情亚洲色图| 韩国一区二区电影| 国产精品黄色av| 蜜月aⅴ免费一区二区三区| 久久国产加勒比精品无码| 日韩一区二区三区在线播放| 91精品久久久久久久久不口人| 国内成人精品一区| 久久99国产精品久久久久久久久| 琪琪亚洲精品午夜在线| 亚洲欧美国内爽妇网| 成人字幕网zmw| 久久久精品影院| 欧美日韩一区二区在线播放| 欧美夫妻性生活xx| 97视频免费在线观看| 亚洲欧洲偷拍精品| 欧美精品电影在线| 一区二区三区高清国产| 91国产中文字幕| 色与欲影视天天看综合网| 黄色一区二区在线观看| 日韩av网站电影| 亚洲精品视频免费在线观看| 欧美一性一乱一交一视频| 欧美伊久线香蕉线新在线| 成人黄色免费在线观看| 91久久久久久久久久久| 亚洲午夜精品视频| 国产a∨精品一区二区三区不卡| 久久久午夜视频| 国产视频观看一区| 日韩成人av在线| 日韩欧美综合在线视频| 黄色一区二区在线观看| 亚洲最大在线视频| 国内精品免费午夜毛片| 成人乱色短篇合集| 久久久久久一区二区三区| 成人黄色网免费| 91伊人影院在线播放| 91国语精品自产拍在线观看性色| 国产欧美一区二区三区久久人妖| 日韩美女在线观看| 91网在线免费观看| 中文字幕久热精品视频在线| 中文字幕日韩av| 上原亚衣av一区二区三区| 国产精品久久久久久久午夜| 亚洲а∨天堂久久精品喷水| 国产精品日日做人人爱| 欧美久久精品一级黑人c片| 成人黄色av网站| 在线观看成人黄色| 欧美丝袜一区二区| 在线观看日韩专区| 最新国产精品拍自在线播放| 色综合男人天堂| 红桃av永久久久| 国产精品第二页| 久久精品久久久久久国产 免费| 中文.日本.精品| 日韩在线观看免费高清完整版| 91亚洲国产成人精品性色| 久久久日本电影| 97国产精品视频| 国产成人av网| 国产91精品久久久久| 国产午夜精品久久久| 国产91精品青草社区| 亚洲国产精品va在线看黑人| 国产精品久久久久9999| 欧美日韩中文字幕日韩欧美| 精品色蜜蜜精品视频在线观看| 久久精品在线视频| 国产精品久久久久久搜索| 日本精品久久久久影院| 国产99视频在线观看| 日本久久91av| 日韩中文在线不卡| 欧美丰满老妇厨房牲生活| 欧美成人中文字幕| 国产精品美女www| 精品国产一区二区在线| 欧美精品久久久久a| 91tv亚洲精品香蕉国产一区7ujn| 国产极品jizzhd欧美| 日韩久久午夜影院| 在线观看亚洲区| 日本伊人精品一区二区三区介绍| 成人午夜激情免费视频| 成人亚洲激情网| 欧美国产日本在线| 久久成人国产精品| 中文字幕亚洲欧美在线| 亚洲视屏在线播放| 久久全球大尺度高清视频| yw.139尤物在线精品视频| 国模极品一区二区三区| 成人免费自拍视频| 久久久噜噜噜久久中文字免| 欧亚精品中文字幕| 国产精品自拍视频| 国产精品av免费在线观看| 青青草原成人在线视频| zzijzzij亚洲日本成熟少妇| 欧美日韩国产丝袜美女| 久久久之久亚州精品露出| 九九热这里只有在线精品视| 亚洲一级免费视频| 欧美激情视频一区二区| 久久久久久亚洲精品不卡| 亚洲视频国产视频| 一本色道久久综合亚洲精品小说| 777午夜精品福利在线观看| 91精品久久久久久久久久久久久| 国产精品久久久久aaaa九色| 亚洲欧洲高清在线| 亚洲欧美成人一区二区在线电影| 中文字幕亚洲无线码a| 国产福利视频一区二区| 国产成人在线播放| www.欧美精品一二三区| 欧美性生活大片免费观看网址| 成人精品久久av网站| 欧美日韩久久久久| 国产精品国产三级国产专播精品人| 亚洲视频在线观看免费| 国产成人精品一区二区在线| 日韩精品久久久久久福利| 中文字幕视频一区二区在线有码| 欧美成人手机在线| 国产福利视频一区二区| 国产成人精品a视频一区www| 国产91精品视频在线观看| 最近2019中文字幕大全第二页| 亚洲男女自偷自拍图片另类| 都市激情亚洲色图| 欧美一级淫片播放口| 国产精品久久久久久五月尺| 91精品视频在线| 国产精品午夜视频| 久久69精品久久久久久久电影好| 久久久久久伊人| 日本电影亚洲天堂| 欧美精品在线网站| 欧美精品少妇videofree| 日韩专区中文字幕| 国产欧美一区二区三区视频| 欧美性色视频在线| 欧美最近摘花xxxx摘花| 国产精品嫩草影院一区二区| 91亚洲人电影| 亚洲福利视频二区| 亚洲欧美日韩精品| 98精品国产高清在线xxxx天堂| 57pao国产成人免费| 亚洲一区二区在线播放| 日韩美女视频在线观看|