Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 渗透分析 › LimeRAT 恶意软件分析之提取配置

LimeRAT 恶意软件分析之提取配置

Eswlnk的头像
Eswlnk
2023-04-27 23:35:31
LimeRAT 恶意软件分析之提取配置-Eswlnk Blog
智能摘要 AI
远程访问木马(RAT)LimeRAT 是一种多功能恶意软件,在2023年第一季度的恶意软件流行度排名中位列第三。它擅长数据泄露、创建DDoS僵尸网络和加密挖掘,且具有隐蔽性,能避开端点检测系统。LimeRAT使用AES和Base64加密解密数据,其配置通过混淆技术隐藏。ANY.RUN研究人员通过分析发现,LimeRAT的解密过程涉及RijndaelManaged和MD5CryptoServiceProvider类,使用AES256-ECB模式解密Base64编码的字符串。解密结果显示其C2服务器地址为`https://pastebin[.]com/raw/sxNJ​​t2ek`。

远程访问木马 (RAT) 在 ANY 中排名第三。RUN 的2023 年第一季度关于最流行的恶意软件类型的报告使您的组织很可能面临这种威胁。

尽管 LimeRAT 可能不是最著名的 RAT 家族,但它的多功能性使它与众不同。它能够执行广泛的恶意活动,不仅在数据泄露方面表现出色,而且在创建 DDoS 僵尸网络和促进加密挖掘方面也表现出色。其紧凑的足迹使其能够躲避端点检测系统,使其成为一个隐秘的对手。有趣的是,LimeRAT 与 njRAT 有相似之处,ANY.RUN 在 2023 年第一季度的上传量方面排名第三。

ANY.RUN研究人员最近对 LimeRAT 样本进行了深入分析,并成功提取了其配置。在本文中,我们将简要概述该分析。

已知信息

SHA114836dd608efb4a0c552a4f370e5aafb340e2a5d
SHA2566d08ed6acac230f41d9d6fe2a26245eeaf08c84bc7a66fddc764d82d6786d334
MD5d36f15bef276fd447e91af6ee9e38b28
SSDEEP3072:DDiv2GSyn88sH888wQ2wmVgMk/211h36vEcIyNTY4WZd/w1UwIwEoTqPMinXHx+i:XOayy

IPv4:

国际奥委会IOC描述
20[.]199.13.167:8080LimeRAT 的命令和控制服务器

域:

IOC描述
https://pastebin[.]com/raw/sxNJ​​t2ekLimeRAT 使用 PasteBin 隐藏其原始命令和控制服务器

MITRE ATT&CK®

Tactic技术描述
TA0005:防御回避T1027:混淆文件或信息恶意软件使用混淆器去除其方法名称、类名称等。
TA0005:防御回避T1027:混淆文件或信息恶意软件使用 Base64 算法对数据进行编码和解码
TA0005:防御回避T1027:混淆文件或信息恶意软件使用 AES 算法加密和解密数据

分解 LimeRAT 的解密算法

我们将在此处分享该文章的浓缩版。如需完整的演练和扩展分析,请前往 ANY。如果您有兴趣了解更多有关他们采用的工作流程的信息,请访问 RUN 的博客。

由于正在审查的样本是用 .NET 编写的,研究人员使用 DnSpy 来检查代码。很明显,混淆技术正在被使用:

LimeRAT 恶意软件分析之提取配置-Eswlnk Blog

仔细检查代码会发现一个类似于恶意软件配置的类。在此类中,有一个字段包含经过 base64 编码和加密的字符串。

LimeRAT 恶意软件分析之提取配置-Eswlnk Blog

继续代码检查,ANY.RUN 研究人员查明了负责解密字符串的函数。通过在 DnSpy 中使用“读取者”过滤器,他们追踪了正在读取字符串的方法,这导致总共有两种方法。第一种方法被证明是徒劳的,但第二种方法看起来很有趣:

LimeRAT 恶意软件分析之提取配置-Eswlnk Blog

这个方法原来是负责解密的。通过仔细检查,可以重建 LimeRAT 解密其配置的过程:

  1. RijndaelManaged和MD5CryptoServiceProvider类的实例被实例化。根据 MSDN,RijndaelManaged是 AES 加密算法 ( MITER T1027 ) 的过时实现,而MD5CryptoServiceProvider计算 MD5 哈希。
  2. 生成一个用零初始化的 32 字节数组来存储 AES 密钥。
  3. 密钥是通过首先计算配置类中不同字符串的 MD5 哈希值创建的(在我们的分析中,该字符串为“20[.]199.13.167”)。
  4. 最初的 15 个字节,后面是计算出的哈希的前 16 个字节,被复制到先前建立的数组中。数组的最后一个元素保持为零。
  5. 派生密钥分配给RijndaelManaged实例的 key 属性,而 Mode 属性配置为CipherMode.ECB。
  6. 最终,主要字符串通过Base64算法进行解码,并使用AES256-ECB算法进行解密。

解密字符串显示了指向 PasteBin 注释的链接:https://pastebin[.]com/raw/sxNJ​​t2ek。在此说明中,是 LimeRAT 的命令和控制 (C2) 服务器:

LimeRAT 恶意软件分析之提取配置-Eswlnk Blog
本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
Rat恶意软件木马
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
反向IP解析器脚本:Reverseip_Py
上一篇
RebindMultiA | 执行多个 A 记录重新绑定攻击的工具
下一篇

猜你喜欢

  • 「漏洞资讯」CVE-2025-12914:宝塔面板曝出注入漏洞
  • 「渗透分析」如何防范JS注入?nbcio-boot代码审计攻略大公开
  • 「漏洞资讯」多用户管理系统API接口调用存在前台SQL注入漏洞(0day)
  • 「漏洞资讯」1Panel面板前台RCE漏洞(CVE-2024-39911)
  • 「高危漏洞」xz 和 liblzma 5.6.0~5.6.1 被植入后门,威胁所有 x64 架构 Linux 和 macOS 用户
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

如何寻找漏洞文件和处理方法
2023-07-07 17:48:58
「高危漏洞」xz 和 liblzma 5.6.0~5.6.1 被植入后门,威胁所有 x64 架构 Linux 和 macOS 用户
2024-03-30 13:25:59
「紧急通知」目前Nginx 1.21.5以下具有0day风险,建议各位站长升级处理
2022-07-31 15:24:40

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.721 秒   |  SQL查询 26 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈