使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2025-7-8 17:00 编辑
近期,火绒安全情报中心监测到一类高度活跃且极具威胁的攻击手法,这种手法经常被“银狐”木马等病毒利用投毒。攻击者通过精心伪造各类软件的“官网”,通过网络推广等方式诱导访问并下载安装这些冒牌软件。下载后的程序(例如本次捕获的伪装成Sandboxie的样本)会利用二次打包等隐蔽手段,在安装过程中悄无声息地植入恶意代码,并在系统中暗设后门。
此类攻击的危险性在于一旦中招,攻击者便能远程操控受害者的电脑,进而窃取账号密码、银行信息、聊天记录等关键隐私数据。不仅会导致账号被盗、数据泄露,还可能引发财产损失等严重后果。接下来,火绒工程师将以伪装成Sandboxie的样本为例,详细揭示此类攻击的具体手法与危害。

Image-0.jpg (560.37 KB, 下载次数: 0)
下载附件
2025-7-8 16:09 上传
本次发现的Sandboxie伪装样本通过Inno Setup对正常的Sandboxie进行二次打包,并在安装过程当中静默植入恶意载荷,释放带有隐藏后门的"白加黑"文件,从而能在受害者机器上执行任意命令并进一步窃取敏感信息。

Image-1.png (39.85 KB, 下载次数: 0)
下载附件
2025-7-8 16:09 上传
查杀图

Image-2.png (258.18 KB, 下载次数: 0)
下载附件
2025-7-8 16:09 上传
流程图
安装路径:安装到指定目录{userappdata}下命名为fslkegjlksjhlkehsftjdrhyGYfuhkhesgdrhdrhdrtgykftjftjFTJFTJSEFgykGSDFDFHrdhrhdfgyjgyksgfftj的异常命名目录。拷贝文件包括:
Sioixerozzy.exe
ssssdddddersss.exe
Sandboxie_安装exe
libdefr.dat
README.md和unins000.dat
创建伪装快捷方式:在桌面创建名为“Sandboxie_安装”的快捷方式,伪装成Sandboxie(沙盒软件)的入口。用户点击此快捷方式会触发安装程序进一步执行。
禁用卸载功能:将安装程序的卸载功能设置为禁用(Uninstallable=no)。
执行恶意载荷:运行病毒可执行文件Sioixerozzy.exe。

Image-3.png (113.84 KB, 下载次数: 0)
下载附件
2025-7-8 16:09 上传
Inno Setup Script

Image-4.png (50.31 KB, 下载次数: 0)
下载附件
2025-7-8 16:09 上传
正常Sandboxie安装包

Image-5.png (23.42 KB, 下载次数: 0)
下载附件
2025-7-8 16:09 上传
PDB路径

Image-6.png (59.22 KB, 下载次数: 0)
下载附件
2025-7-8 16:09 上传
TEB、PEB

Image-7.png (65.85 KB, 下载次数: 0)
下载附件
2025-7-8 16:09 上传
读取恶意文件代码

Image-8.png (39.29 KB, 下载次数: 0)
下载附件
2025-7-8 16:09 上传
解密并执行恶意代码

Image-9.png (93.4 KB, 下载次数: 0)
下载附件
2025-7-8 16:10 上传
PE地址
LoadLibraryA
GetProcAddress
VirtualAlloc
ZwFlushInstructionCache
对其进行修复PE,修复导入表、重定位表等操作,并进一步内存加载PE。

Image-10.png (54.92 KB, 下载次数: 0)
下载附件
2025-7-8 16:10 上传
内存加载PE

Image-11.png (56.67 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传
反调试、反虚拟机

Image-12.png (54.05 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传
断网

Image-13.png (52.36 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传
注册表查询360

Image-14.png (47.96 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传
注入svchost进程

Image-15.png (109.55 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传
线程池注入

Image-16.png (47.29 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传
结束进程

Image-17.png (104.76 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传
卡巴斯基

Image-18.png (62.52 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传
复制文件

Image-19.png (51.19 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传

Image-20.png (92.33 KB, 下载次数: 0)
下载附件
2025-7-8 16:11 上传
设置隐藏文件、删除文件

Image-21.png (48.48 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传

Image-22.png (35.3 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传
BYOVD

Image-23.png (190.78 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传
匹配进程列表

Image-24.png (65.58 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传
驱动结束进程

Image-25.png (51.07 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传
开机自启持久化

Image-26.png (123.9 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传
Win0s配置

Image-27.png (70.13 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传
注入执行

Image-28.png (74.85 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传
剪贴板监听

Image-29.png (9.63 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传

Image-30.png (22.42 KB, 下载次数: 0)
下载附件
2025-7-8 16:13 上传
















查看全部评分