# Free Star木马分析与追溯

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2016-04-05T06:07:00Z
Canonical: https://wepostx.com/topics/172

> 乌云历史资料归档
>
> **原始作者：** 360安全卫士
> **原始编号：** superkieran-wooyundrops:1127
> **原始发布时间：** 2016-04-05 14:07
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

Author:360天眼实验室

# 0x00 引子

人在做，天在看。
360天眼实验室一直与各种木马远程做斗争，对手总是试图找到办法使自己处于安全监视者的雷达之外。近期我们看到了一些较新版本的大灰狼木马采用了一种新的上线方式，与利用QQ空间、微博、博客或者网盘等方式上线相似，其通过调用QQ一个获取用户昵称的接口来获取上线地址，又一种通过正常通信渠道进行非正常通信的企图。

![原文图片](/media/2016/06/b39ae5b9382476bc8de66956d4d09241)

![原文图片](/media/2016/06/97f26a532801bbaeeb7c05e37fa8e199)

当一个方法被证明有效，很容易就会被其他造马者“借鉴”。通过基于360威胁情报中心数据的关联性分析，我们发现了一个名为Free Star的木马也采用了这种上线方式，该木马最早出现于2015年2月左右，作者从2015年5月开始在各个免杀论坛售卖源码，而新版本活动时间就在2016年1月份至今。其部分代码结构和Gh0st、大灰狼的代码比较相似，可以认为是那些远控的衍生版本。
下图为从某免杀论坛下载到的Free Star木马控制端，可以看见配置Server端中需要将IP地址加密后设置成QQ昵称，然后由服务端通过访问对应的接口来获取QQ昵称，进而解密出木马上线的IP地址：

![原文图片](/media/2016/06/f908d78afd0f041bc3b6e613e7542c42)

访问的接口如下：

![原文图片](/media/2016/06/9703751801e27c2ef003fbe1fe6d9d8b)

今天我们要分析的对象就是这个名为Free Star的木马，这个也是360天眼实验室新晋小伙伴的处女作。

# 0x01 样本分析

样本信息基本识别信息如下，供同行们参考。
木马文件MD5: c3d7807f88afe320516f80f0d33dc4f3、a1bb8f7ca30c4c33aecb48cc04c8a81f
分析得到木马主要行为总结：

- 添加服务项，开启服务，转移自身文件

- 用gethostbyname函数获取上线地址或访问QQ昵称接口获取木马上线地址，并进行网络连接

- 检测杀软进程

- 开启线程接收指令，执行远控功能

### 添加服务项，开启服务，转移自身文件
木马首先判断是否已经注册了服务项，如果没有注册，进入自拷贝、创建服务的流程：

![原文图片](/media/2016/06/0023844752696f05a6954ff11ef784f4)

创建服务

![原文图片](/media/2016/06/247df67802ec9b33491b4638321aa2dd)

![原文图片](/media/2016/06/f3173b9bd0aaccb32df8dd5b6f9fd66f)

调用StartServiceA开启服务，进入主功能流程

![原文图片](/media/2016/06/9e751c190b36edcf5025053d591d8d4d)

在拷贝自身，移动到%appdata%中指定目录

![原文图片](/media/2016/06/5eb05e6a3e77cca1f5e7ddf451f7781c)

创建自删除脚本并执行，用于删除自身文件以隐藏自身

![原文图片](/media/2016/06/29a8d5cde069471ba88e55251299944f)

![原文图片](/media/2016/06/23575926989f93a7ce65c5b50ba1ad15)

脚本内容如下：

![原文图片](/media/2016/06/1173d639612b91a49bf21732d38e53f7)

### 获取上线地址
以服务项启动进入时，通过注册表对应的项判断服务是否存在，决定是否进入开始进行网络连接。

![原文图片](/media/2016/06/0baa5517c2d1f341f7a9e0c83189de69)

解密动态域名、QQ号、端口号：
解密算法是Base64解码后，异或0x88 ，加0x78，再异或0x20

![原文图片](/media/2016/06/98cc2c9cd6c1e4307c9ddf5d05643b0b)

获取IP地址

![原文图片](/media/2016/06/5b9051de4e9585e349a6c6c368165646)

![原文图片](/media/2016/06/b8cae438a9c6f0642a010c778ad0088b)

如果第一种方式不成功，则通过访问QQ昵称接口获取IP地址：

![原文图片](/media/2016/06/4f8c4c51a8cc629e8b9d76f0aae42f43)

![原文图片](/media/2016/06/9c33eeaae9120a930d5f7af5abe2f69f)

获取到的QQ昵称为： deacjaikaldSS

![原文图片](/media/2016/06/3d773458020dc398fb1d0cd318939741)

对获取到的QQ昵称解密：解密算法是 + 0xCD

![原文图片](/media/2016/06/de1242bd107cfd4ccce5ae9bf33d110c)

解密后取得IP地址为： 1.207.68.91 ，开始连接：

![原文图片](/media/2016/06/5d9b61af62e9aed75d28f6621d434807)

循环连接这两个地址直到连接成功，连接成功后进入远控流程

### 获取受害者系统信息
首先获取主机名

![原文图片](/media/2016/06/ed23fa1ec70f2d8ba6456bf5b77c59cb)

获取CPU型号

![原文图片](/media/2016/06/59d5fb4ce01620d25bbfd08aa8db9b85)

获取其他信息等等

![原文图片](/media/2016/06/9a72ba045d40b8839dec321bc35723aa)

### 遍历进程，查找杀软进程

![原文图片](/media/2016/06/1bac93b97ced6abcbe99ce6f5ec07054)

检查杀软的进程名用一个双字数组来存储，每个双字的值是指向对应杀软进程名的字符串的指针。如下：

![原文图片](/media/2016/06/8ef0f95d4a6103dfa858430d848bfad7)

![原文图片](/media/2016/06/19d5fabf9ae215a3dd13e95278159674)

### 创建新线程，用于循环等待接收远控指令

![原文图片](/media/2016/06/32fc10007a9bd32cc529537daba7077c)

最后创建一个新的线程，用于接收远控指令，主要的功能有远程文件管理、远程Shell、屏幕监控、键盘记录等等，这里就不再赘述了。
代码整体流程图如下：

![原文图片](/media/2016/06/e953fe35507399b857fd2db5b8afa052)

# 0x02 幕后黑手

这种通过QQ昵称获取上线地址的方式在躲避检测的同时也暴露了放马者的QQ号，我们在通过样本拿到的QQ号中找到了一个比较特殊的：550067654

![原文图片](/media/2016/06/08bdda74a7b9fcd8caa8f84d980423a5)

通过搜索引擎，我们发现这个QQ号有可能是木马作者的一个业务QQ号，这个QQ在多个免杀论坛上注册了账号，经过进一步的确认，发现其的确是木马作者：

![原文图片](/media/2016/06/843264cb2592c43c26299059fa79ed7f)

![原文图片](/media/2016/06/85a10c78659fdef166b50230811f1f2f)

![原文图片](/media/2016/06/f48ae0f2f239d962f3a47d046b44fae2)

从作者在某论坛上展示的木马功能截图可以发现，其曾经在贵州毕节地区活动。

![原文图片](/media/2016/06/9a6b0ebdfe84a8c9ddbe2db724449680)

![原文图片](/media/2016/06/938bd11b2832efa55e93249bbed3eac7)

我们还发现作者用QQ邮箱账号注册了支付宝账号，通过支付宝账号的信息，发现作者的名字可能是： *怡

![原文图片](/media/2016/06/31dd81a7671029cecd30c6dfc2be9ae1)

通过某社工库，我们找到了作者经常使用的qq邮箱和密码，通过这条线索，我们找到了更多的信息：

![原文图片](/media/2016/06/759ba9df2a8837489265391762656f0d)

在某商城发现了几笔订单信息，从而取到作者的名字、常在地区：

![原文图片](/media/2016/06/63cbc2c0eec3453213cd61f0debc481c)

![原文图片](/media/2016/06/817fbd34b4b3cf60d5053feba42eff6e)

![原文图片](/media/2016/06/85daf5844b1b5461d66d2d3a0c3b85bb)

![原文图片](/media/2016/06/1d7e70cd47815fa588ee53b1fb088a99)

从身份证信息来看，确定作者是贵州毕节地区的人，名字就叫田怡。这也与上面获得的信息一致。
关于木马作者的追踪到此就告一段落了，有兴趣的同学们可以继续深挖，用一张天眼威胁情报中心数据关联系统生成的关系图来结束此次挖人之旅。

![原文图片](/media/2016/06/7853b2b34c5234638cdf9109233afe71)

# 0x03 传播途径

分析完样本和木马作者之后，我们再看看该类木马的传播途径。
在我们捕获到的众多样本中，有一个样本访问的地址引起了我们的注意，通过关联，发现这是一些挂机、点击软件访问的地址，http://sos.hk1433.cc:10089/bbs.html

![原文图片](/media/2016/06/0957119016df96deb46ff352d12546ee)

打开网页后，查看源代码，如下：

![原文图片](/media/2016/06/8cc26a54a1697319b853b64def14326c)

可以看到，这个页面加载了一个swf文件。将这个swf文件下载后打开，发现是Hacking Team的flash漏洞利用，下图红色框出的部分就是ShellCode：

![原文图片](/media/2016/06/4518d3bebfaab8a2d8649715b0740975)

ShellCode的功能就是一个Dropper，会将之前解密出来的PE释放并执行，而这个PE文件正是Free Star木马。
解密前的PE文件：

![原文图片](/media/2016/06/818c76707b85fba9a0db335d882bc0f8)

解密后：

![原文图片](/media/2016/06/7a1bf2d1bc68570db561d6c4163f5be2)

ShellCode：

![原文图片](/media/2016/06/8794ce2c8af1e52de45751ea057b88ac)

![原文图片](/media/2016/06/d6a26fd05ca8231602550e86bc0788e4)

由此我们可以知道，该木马的传播方式之一即是通过网页挂马。

![原文图片](/media/2016/06/0c3915d148d98cd1ce0fe9e91d6ce9bf)

通过上图可以看到挂马页面在3月28日上午9点上传，截至我们写这份报告的时间，3月29下午16点，点击量已经有13000多，而这仅仅只是冰山一角，但是在这里就不再深入。在我们的360威胁情报中心可以很容易地通过关联域名查询到对应的样本：

![原文图片](/media/2016/06/30eb056464aaf70a4f275881a61ef40c)

# 0x04 总结

通过这次分析，我们发现这个木马本身所用到的技术相当普通，与之前发现的木马基本一脉相承，体现出迭代化的演进。由于巨大的利益驱动，黑产始终保有对技术和机会的高度敏感，就象任何先进的技术首先会被用于发展武器一样，成熟可靠的漏洞利用技术及躲避检测的方案几乎肯定会立刻被黑产所使用传播。360威胁情报中心的数据基础以及自动化的关联分析为我们从样本分析、关系判定、来源追溯提供全方位的信息支持，成为我们用来对抗黑产以及其他高级攻击的强有力的武器。

## Replies
