# 从果粉到黑吃黑：一个论坛挂马的奇异反转

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2016-04-28T10:19:00Z
Canonical: https://wepostx.com/topics/225

> 乌云历史资料归档
>
> **原始作者：** 360安全卫士
> **原始编号：** superkieran-wooyundrops:1175
> **原始发布时间：** 2016-04-28 18:19
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

# 0x00 前言

继上个星期国内知名果粉社区威锋网(上周事件一出，威锋网已修复)遭黑客挂马事件后，360安全卫士再度发现该黑客还在其他网站论坛进行挂马。从3月开始，360互联网安全中心检测到该样本的零星打点记录，此情况从4月11日呈上升趋势，多个论坛内大量帖子被插入Flash漏洞攻击程序。因威锋网是国内最大的苹果用户中文论坛，每天有百万级浏览量，360安全卫士对威锋挂马攻击的拦截量因此急剧增加。后续我们还在小七论坛以及游戏藏宝湾等论坛发现该样本的踪迹。

# 0x01 攻击手段

攻击者主要通过在热门帖子内回复并插入经过改造Hacking Team的Adobe Flash Player漏洞（CVE-2015-5122）攻击的Flash元素，浏览帖子的用户如果没有及时更新Flash或安装可靠的安全软件，电脑会自动下载运行木马程序，感染的木马是PlugX系列远控程序，在进入受害者系统后，它会连接位于香港的控制服务器，黑客可以由此完全控制、监视受害者电脑，窃取隐私文件以及账号密码等重要信息。由于被国内有很多都论坛允许任意用户直接插入任意外网Flash文件，这就导致黑客有机可乘。
攻击流程

![原文图片](/media/2016/06/7f10863b63a38c0bda4634a0b1693de5)

该样本中使用的攻击手段

- 该挂马者通过写注册表来过UAC

- 该挂马者通过释放一个带签名的iexplore.exe(非微软签名),来逃避杀软的查杀.

- 该挂马者通过还进行了白利用，通过将数据注入到explore.exe来进行敏感操作来逃避杀软的查杀

- 该挂马者通过利用白进程来写服务，让自己的程序以服务的形式启动。长期驻扎在用户系统中

- 该挂马者通过购买动态域名来进行挂马，让分析者很难追踪其信息

![原文图片](/media/2016/06/150f3559e64b39907071bb8167fd5356)

样本分析
读取主体程序中自带的被加密过的数据文件。下面是读取该资源数据

![原文图片](/media/2016/06/9c7c7f94ff8f775d62234d5761e08df8)

读取到该该资源数据后，程序先对该资源文件中的部分数据进行解密，解密后得到一个pe文件。该文件是一个dll，主体程序在内存中载入该dll。

![原文图片](/media/2016/06/8a5ff2341b6aade7125b7a6baffc1cc1)

新解密出来的dll会先遍历进程查看是否存在杀毒软件

![原文图片](/media/2016/06/bddef882a47c6255c1f037e6fc2f94d5)

下面是该样本检测的杀软列表
360tray.exe    360安全卫士
qqpctray.exe 腾讯管家
alyac.exe    韩国免费杀软
kvmonxp    江民杀软
ccsvchst.exe 诺顿
baiduhips      百度
kvfw.exe        江民kv防火墙
kxetray.exe    金山
ravmonf.exe   瑞星
avp.exe             卡巴斯基
uiSeAgnt.exe   趋势科技
检测环境后就开始释放多个文件

![原文图片](/media/2016/06/38e858fb131c3955421e44ab2253e2d8)

挂马者释放一个带数字签名的iexplore.exe，该程序带有9158(一个大型多人网络视屏平台)的数字签名。下图是正常iexplore和挂马者释放的iexplore的比较图。用白利用的方式绕过杀软的查杀

![原文图片](/media/2016/06/0867fe0badc905dccada2b28ab9d127c)

该挂马者通过让HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers 的键值指向新释放的iexplore处来来绕过UAC。达到以管理员权限的模式来启动“iexplore”

![原文图片](/media/2016/06/98ddbbeda2ec59bc89d1d2abf0ef9da0)

写好注册表后就启动iexplore，传递一个超级超级长的乱码参数，非人类设计o(╯□╰)o。

![原文图片](/media/2016/06/1f6074895a31f8b1f699820b5e8dd374)

准备工作都做好了就开始毁尸灭迹了。删除自身

![原文图片](/media/2016/06/e3b497893d65cd3cf69f556bae60562c)

新创建的iexplore程序会将自身携带的数据注入到explore.exe 中

![原文图片](/media/2016/06/085e73b45603a7c40ba356256d2b76ae)

创建服务，使iexplore在用户电脑启动的时候以服务的形式自启动。以服务的形式启动一般情况下很难察觉出中招了。因为电脑平时有很多个svchost进程。

![原文图片](/media/2016/06/41096df02feed5999aeb538358e06bd5)

写完在服务后就以服务的方式启动程序

![原文图片](/media/2016/06/13dbe881df2ec7101916ce6466b2821f)

创建网络连接，对用户电脑进行监控

![原文图片](/media/2016/06/474f531d9911d8a4d21219bc6070a27f)

服务启动后，解析其域名，然后一直不停的在162.251.20.165处发送心跳包。通过反ip查询到到挂马者用的是公云动态域名。

![原文图片](/media/2016/06/7c455887311174a2265612d1d218c3e0)

信息追踪
在最近找到两个论坛中，其中该挂马着在小七论坛上注册的用户是一个老用户。从2014年就注册了，小七论坛是国内的一个免杀论坛，黑吃黑啊。在这个充满利益的地方，有多少想着给别人种马的人，却在不知不觉中已经被别人种上了马。不要老想着做不好的事，小心螳螂捕蝉黄雀在后。

![原文图片](/media/2016/06/fcb7b4c3090e5cdf720e6f4ef911e9bc)

这个是该挂马者在小七论坛上挂马截图，就一个简简单单的回复，平时一般这种都会被看做是水贴啥的，也不会有人会怎么去关注，但是这条回复后面却藏者一个链接。在你什么也不操作的情况下，只要触发了
Adobe Flash Player漏洞（CVE-2015-5122），你就中招了。

![原文图片](/media/2016/06/9968fc72c412c82d74fed3ba111e4c06)

从该用户分享资源的连接我们找到该用户的百度云账号。卧槽居然有QQ号，看到的时候激动了一下。但是该QQ号应该是该挂马者专门用来做不干净的东西的，所以并没找到有价值的东西。o(╯□╰)o白开心

![原文图片](/media/2016/06/2e5c87f6801e49128e31f06ec48b7bf9)

车道山前必有路但是在小七论坛中我们还看到该挂马者发布的一个帖子。

![原文图片](/media/2016/06/24203318af63a444c404b5e14f21c991)

该贴直接跳转到sadboy.org论坛的一个flash挂马视频帖，居然是管理员。o(╯□╰)o

![原文图片](/media/2016/06/1649ab90aea0a0d0423268618ab1769b)

从上面信息找到该挂马者就是该论坛的站长。在查询该论坛信息时发现该论坛注册时使用的信息都是假信息(保密工作还是做得不错的)。唯独一个foxmail邮箱是真的

![原文图片](/media/2016/06/ab7a3c692acdd420fc93732218036443)

在该挂马者的论坛上，我们找到一个卖远控的群

![原文图片](/media/2016/06/6a032a5130aa503324733105ebda7a6a)

在该群内，我们还找到了该挂马者。丧病啊，不仅挂马还卖远控。真的是什么黑钱都赚啊。我就想问黑钱不烫手么？

![原文图片](/media/2016/06/879363e3436b4a58cf894fff2c9efffc)

不仅卖远控还卖各种泄露出来了的数据库o(╯□╰)o

![原文图片](/media/2016/06/d5ffd16d95f75777c38e2eb9f9b3c55b)

在注册该论坛的时候发现需要购买邀请码，点过去就看到该挂马者的一部分名字

![原文图片](/media/2016/06/9673caf2e61344ba193ce35fae3d5c0e)

然后我们在论坛发现了一个支付宝账号，刚好就是该论坛注册时的那个邮箱账号

![原文图片](/media/2016/06/693f8cdb2c0b450093a7fb57a26ae86c)

然后在手机上的支付宝上看了一下，是和论坛的购买邀请码的那个是同一个账号。并且我们还拿到了该作者的全名
![][27]

# 0x02 总结

小七论坛是国内知名的一个免杀论坛，一个 免杀论坛被挂马，每日访问量上万。多少有点偷鸡不成蚀把米的意味在里面。都想着免杀过杀软。但是却被别人在背后插了缝。想想挂马者控制了大量到处散播免杀木马人的电脑，自己掌握的用户就变double了。常在河边走哪有不湿鞋啊。

## Replies
