# “大灰狼”远控木马分析及幕后真凶调查

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2015-11-08T06:04:00Z
Canonical: https://wepostx.com/topics/1162

> 乌云历史资料归档
>
> **原始作者：** 360安全卫士
> **原始编号：** superkieran-wooyundrops:874
> **原始发布时间：** 2015-11-08 14:04
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

9月初360安全团队披露[bt天堂网站挂马事件](http://www.hackdig.com/09/hack-26124.htm)，该网站被利用IE神洞CVE-2014-6332挂马，如果用户没有打补丁或开启安全软件防护，电脑会自动下载执行大灰狼远控木马程序。
鉴于bt天堂电影下载网站访问量巨大，此次挂马事件受害者甚众，360QVM引擎团队专门针对该木马进行严密监控，并对其幕后真凶进行了深入调查。

# 0x00 “大灰狼”的伪装

以下是10月30日一天内大灰狼远控的木马样本截图，可以看到该木马变种数量不少、伪装形态更是花样繁多。

![原文图片](/media/2016/06/bd8f49d2aa00ce2d1e7e7830f03fb0fe)

大灰狼使用了不少知名软件图标，在此提醒网民在点击运行可疑来源的文件之前，最好查看属性通过数字签名判断文件真伪，而不要被文件名和图标迷惑：

![原文图片](/media/2016/06/2ab2e532d87a4fca539e6f643fae108d)

# 0x01 木马程序分析

由于木马样本数量比较多，我们不一一列举，以下提供几例来说明：
本文用到的恶意代码md5:

```text
0b1b9590ebde0aeddefadf2af8edf787 0ea5d0d826854cdbf955da3311ed6934 19c343f667a9b958f5c31c7112b2dd1b d16e6ef8f110196e3789cce1b3074663
```

## 1、动态调用系统函数，躲避杀毒查杀
大灰狼远控由于长期的被杀毒追杀，所以大量的使用动态调用系统api，来躲避查杀，所有的文件相关操作都采用了动态调用的方式。

![原文图片](/media/2016/06/ba8fb40ac63de8c53b25904156089547)

![原文图片](/media/2016/06/89d9ead078118bbbc026deb53e27e788)

![原文图片](/media/2016/06/21ae9fb01744a0c22e33d9daab1053c3)

![原文图片](/media/2016/06/8858d07b9bc603a66d0799c1344076f5)

几乎所有的样本都需要动态的解码才能获取到相关的函数调用。
在IDA里，我们可以看到木马使用的手段：

![原文图片](/media/2016/06/517446ea2ebd18cfc335cb8b21c0bedd)

## 2、远程下载加密文件，并且本地解密

![原文图片](/media/2016/06/1734359144ff23fe71ac62e2a4a29ce1)

木马程序为了方便远程的文件更新，会把恶意代码放在远程的一个服务器中，而且会对这个文件进行加密，需要在本地解密，然后装载到内存中,在本地文件中无法得到解密后的文件，只有一个被加密的残留文件：

![原文图片](/media/2016/06/09c4296b68625f193dfb4a7bd280ebba)

通过调用木马本身的解密程序，我们对这个木马的文件进行了解密，但是木马会把这个代码放在内存中，这是解密后抓取的相关文件，是一个可执行的文件：

![原文图片](/media/2016/06/652893d47cdf0d43112d5d8d265bb0d7)

为了方便伪装，木马文件使用了其他公司的版权信息：

![原文图片](/media/2016/06/5bdefabf06def809b09593eacd9410d4)

## 3、大量增加无关函数调用,检测和对抗杀毒软件
为了增加分析的难度，内存中抓取的文件也是被加密的，这个文件是程序执行的主要部分，为此我们还要继续解密。

![原文图片](/media/2016/06/950be0b48fd64d535918c0f8b29c681d)

经过继续的解密和分析，最终的解密文件的内部函数调用是这样的：

![原文图片](/media/2016/06/8eca50259361f25c0104d2e265492520)

也有的是这样的：

![原文图片](/media/2016/06/e3ac057a7357cc015ca94f6fbc24d1b4)

这些调用显然与普通程序不同，这是一种通过大量增加类似sleep和Rectangle等跟木马功能完全无关的api调用，来实现干扰杀毒查杀的手段。
同时还会木马程序还会遍历检测各个杀毒软件。

![原文图片](/media/2016/06/79582a19f130acee08c1970b45241d42)

为了躲避杀软的追杀，还采用了域名、网盘空间上线等上线方式：

![原文图片](/media/2016/06/cdfa81aa9f6cc90bac943b9b572e17e0)

通过以上的木马样本分析，我们可以看到，大灰狼远控具有比较丰富的免杀和对抗经验，那么木马作者究竟是什么人呢？接下来，我们需要按图索骥去追查这个木马的来源和幕后情况。

# 0x02 真凶调查

在处理数百个样本的过程中，我们逐步锁定了一个很关键的域名，这个域名在上文中相信大家也看到了：ckshare.com。
通过域名查询我们定位到了牧马人：

![原文图片](/media/2016/06/69cfa2798ffc1f9cd59e29e62e1c8ee2)

通过搜索引擎还发现了非常关键的信息：一个专门销售大灰狼木马的网站：

![原文图片](/media/2016/06/6e67f65332741fe5d5f702ef1d354be6)

我们按照帖子的提示找到了该网站：

![原文图片](/media/2016/06/e6aad6cce12648067a524e08f3c57927)

这个网站的客服居然就是域名的所有者，显然这个qq就是牧马人了。

![原文图片](/media/2016/06/680bf2f5fafdedde4daa0295a58ff638)

我们发现该网站貌似正规，居然还有网站的备案信息：

![原文图片](/media/2016/06/c4c36da5f31e7e09468a1c9dcca36237)

通过获取的备案域名查询工信部网站的相关资料：

![原文图片](/media/2016/06/8877d641eb0c8c48979a84a86ea890a4)

![原文图片](/media/2016/06/2f430337c95516de0a9c19d88ab98b92)

显然这个域名和备案信息是不一致的。那么这个备案信息对应的究竟是哪个域名呢？

![原文图片](/media/2016/06/35d19e5def45cda85c6b7ff99d76c28e)

![原文图片](/media/2016/06/a0aa499993bfbfac248a233a142767c6)

可以看到备案信息就是木马的下载地址。同时下面还有一堆的域名，显然是牧马人留作备用的，同时我们获取了牧马人姓名等重要信息。
继续查询这个域名的解析ip是在广东省，然而域名相关的地址是河南，显然牧马人可能会有其他马甲，继续追查。

![原文图片](/media/2016/06/285ab099fe597c1b5f34d62c55ec377f)

由于大灰狼远控网站提供的联系信息，我们进一步追查终于定位到了牧马人的重要信息，并假装买主与之联系：

![原文图片](/media/2016/06/a209153eaaedcb22c93ac0be4ade61ce)

在追查的过程中，我们最终掌握了该网站的大灰狼远控销售状况：

![原文图片](/media/2016/06/3245106b76331a33eae2b2a2c1da030a)

由于牧马人采用不同的等级销售方式，我们有理由确认这是一个资深的黑产“从业者”：

![原文图片](/media/2016/06/e51839ceb35ef0b42b6617f7ebd6bb48)

![原文图片](/media/2016/06/046b8299852d3ae93b4074940afa0135)

由于该牧马人有所戒备，难以通过qq聊天套出更多信息。不过从他炫耀的后台管理来看，与我们监控的木马传播状况是大体一致的，由此也佐证了这位木马贩子就是大灰狼远控的幕后黑手。

# 0x03 安全提醒

通过此次调查，360QVM团队逐步掌握了大灰狼远控的主要来源，这个远控木马在bt天堂挂马事件中非常猖獗，甚至把政府网站作为木马的下载地址，长期、持续地威胁着网民的财产和信息安全。
防范大灰狼一类远控木马的几个小建议：

- 及时打补丁。

- XP用户一定要开启安全软件防护。

- 运行未知程序之前检查文件是否有正规的数字签名。

## Replies
