# 另类远控：木马借道商业级远控软件的隐藏运行实现

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2015-10-20T05:51:00Z
Canonical: https://wepostx.com/topics/1125

> 乌云历史资料归档
>
> **原始作者：** 360安全卫士
> **原始编号：** superkieran-wooyundrops:840
> **原始发布时间：** 2015-10-20 13:51
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

提起远控木马，灰鸽子、Gh0st等等都是臭名昭著。与这些木马相比，商业级远控软件的监控能力毫不逊色，只不过这类软件有着合法身份，并且在安装和运行时都会有明显提示。
但如果商业级远控软件能够被黑客玩坏，让它实现隐藏运行，那么它就会变成威力巨大的远控木马，因为这类商业级软件会被大多数安全厂商识别为合法程序。
360QVM团队就数次发现商业级远控软件遭恶意利用的情况，在此进行详细分析。

# 0x01 样本概况

![原文图片](/media/2016/06/4902d4c5b8f7d43d9886899d98d38502)

![原文图片](/media/2016/06/8dae104df5b2421376c458bfa73d65d9)

![原文图片](/media/2016/06/340d7db80909d914fcd2ce925d7ecd9c)

样本是个常见的使用色情诱惑类名称的压缩包“我们小姐的相片”，在解压后得到一个批处理文件和一个隐藏的文件夹。依靠色情等擦边球传播，这是木马病毒惯用的手段。
隐藏文件夹内文件如下：

![原文图片](/media/2016/06/37b5454bd6043483af1cb8167263a18c)

批处理文件经过混淆加密，用以对抗静态检测：

![原文图片](/media/2016/06/bf6769d6b5ffdac95e1f4cd8481827fe)

# 0x02 批处理流程

对批处理文件的解密结果：

![原文图片](/media/2016/06/cc197821ca019f39038d74dfd60bcde8)

## 其中主要命令为：

### Part 1：

![原文图片](/media/2016/06/1dfde7d0560080dae678c858098338a9)

获得当前日期时间并保存到ok.txt，形如201510151742；

![原文图片](/media/2016/06/d6a8a454e8475ee09edf0d487253b834)

带参数运行ge.log，即进入命令行版的rar；

![原文图片](/media/2016/06/ba10971c5b52722f04eb01ae1aa85cc7)

解压文件user.txt到文件夹user，并删除源文件。

### Part 2：
之后则是创建文件夹c:\user0和c:\78g并复制解压的文件。
user0目录：

![原文图片](/media/2016/06/b0b7c78713710b60584eb44513a62f48)

78g目录：

![原文图片](/media/2016/06/c4a72eddae8a70e522bbfda48c035042)

此时另外两个文件开始运行：

![原文图片](/media/2016/06/91102556a8400dbc2188bee081b8743d)

![原文图片](/media/2016/06/a62c33cc9474e12427a66f40b0b69a73)

ok.txt是之前命令运行生成的包含当前日期时间的文件，tu1.txt是user目录中原有文件。

![原文图片](/media/2016/06/1b2a86be520a47c4aa218d663f82298d)

![原文图片](/media/2016/06/e3bab9888fecb14899685c908baa0073)

再运行pb.bat，此时该目录下仅剩一个名为照片的快捷方式。

### Part 3：
pb.bat中内容同样是混淆加密的：

![原文图片](/media/2016/06/6239ddda5b1a7b59e561e0fbc6368fa5)

解密后命令：

![原文图片](/media/2016/06/fd14e5f5b4025e7b0db2ad44c3e2d460)

ok.txt是之前保存有当前日期时间的文本，此处通过查找字符来判断样本激活时间是否在指定时间范围内。

![原文图片](/media/2016/06/be10059831889bd0ff386fb86f632b4e)

添加注册表。此处添加的内容将在下面介绍。

![原文图片](/media/2016/06/c4935cacff83edfde9b7932e6e5a3c2d)

打开一张图片，此时的“照片”，方才成为真正的图片。

![原文图片](/media/2016/06/9f1cb05c6b0016908c679f7ca6bddaf4)

至此，批处理的命令已经结束，全程不存在病毒。当用户想再次打开“照片”时，则会运行“照片.lnk”指向的程序。

# 0x03 利用小众软件隐藏远控程序

照片所指，是一款名为装模作样的窗口隐藏工具，usersys.ini是该软件的配置文件。

![原文图片](/media/2016/06/3b37d6afe117ccd320cea0e9afcd4fdf)

![原文图片](/media/2016/06/9b0d8e0ef16f334af1b09d6326a6c307)

该软件也并不是病毒，其配置文件具备“指定启动时自动隐藏并运行指定程序”的功能。

![原文图片](/media/2016/06/b27077b6e588ec16948c34a6dcd9400e)

![原文图片](/media/2016/06/bc62f2e97b08dde0561223fe0f416b47)

样本预设的配置，使svchnst.exe运行时便会启动C:\user0\svchest.exe并隐藏这两个程序的界面。
而svchest.exe实为一款名为“网灵”的商业远控受控端。对于具有合法身份的商业远控，很多杀毒软件原则上也是不报毒的。

![原文图片](/media/2016/06/cae72db62473b9dc8d7adcefebdd4070)

该程序运行时原本有明确提示；但由于svchnst的隐藏运行，该远控受控端的图标和提示便被隐藏。

![原文图片](/media/2016/06/07992a18b28b474d7009e4967aeda2e8)

因为网灵受控端安装包在安装时需要填入网灵服务id和密码，并将这些信息保存到注册表hklm\software\anypc01中：

![原文图片](/media/2016/06/ec54c2ae9aef034ddb0a1a4448e51218)

这也可以解释上述批处理命令中，需要添加注册表的原因。

# 0x04 总结

病毒作者事先在一台电脑上用商业远控配置好受控端，使用批处理来添加同等配置信息；再借助一款窗口隐藏工具，隐藏商业远控端开启时的提示。这样，受害者在不知不觉间，就遭到了攻击者的毒手；而攻击者也无需编写恶意程序，通过合法商业远控的隐藏实现就控制了受害者的电脑。 在此我们提醒广大网友：木马并不只是exe等可执行程序，类似.bat这样的脚本文件同样很危险。如果遇到不熟悉的文件格式或是陌生人发来的可疑文件，切莫轻易点击运行。

## Replies
