论坛
BBS
空间测绘
发表
发布文章
提问答疑
搜索
您还未登录
登录后即可体验更多功能
立即登录
我的收藏
提问答疑
我要投稿
IOT
[11997] 2017-11-12_一个利用CVE-2017-11292的APT样本技术分析(一)
文档创建者:
s7ckTeam
浏览次数:
4
最后更新:
2025-01-18
IOT
4 人阅读
|
0 人回复
s7ckTeam
s7ckTeam
当前离线
积分
-54
6万
主题
-6万
回帖
-54
积分
管理员
积分
-54
发消息
2017-11-12_一个利用CVE-2017-11292的APT样本技术分析(一)
一
个
利
用
C
V
E
-
2
0
1
7
-
1
1
2
9
2
的
A
P
T
样
本
技
术
分
析
(
一
)
兰
云
科
技
F
r
e
e
B
u
f
2
0
1
7
-
1
1
-
1
2
1
.
引
言
引
言
最
近
沸
沸
扬
扬
的
黑
色
绿
洲
最
近
沸
沸
扬
扬
的
黑
色
绿
洲
(
B
l
a
c
k
O
a
s
i
s
)
A
P
T
利
用
了
利
用
了
A
d
o
b
e
F
l
a
s
h
的
漏
洞
的
漏
洞
C
V
E
-
2
0
1
7
-
1
1
2
9
2
。
最
近
,
我
们
发
现
除
。
最
近
,
我
们
发
现
除
了
黑
色
绿
洲
了
黑
色
绿
洲
A
P
T
外
,
还
有
另
外
一
个
外
,
还
有
另
外
一
个
A
P
T
攻
击
也
利
用
了
攻
击
也
利
用
了
C
V
E
-
2
0
1
7
-
1
1
2
9
2
这
个
漏
洞
。
这
个
漏
洞
。
2
.
样
本
分
析
样
本
分
析
这
个
A
P
T
样
本
是
一
个
大
小
为
1
4
K
左
右
的
.
d
o
c
文
件
,
文
件
名
为
”
W
o
r
l
d
W
a
r
3
.
d
o
c
”
,
这
文
件
名
就
吓
死
本
宝
宝
了
。
双
击
运
行
的
话
,
会
发
现
W
o
r
d
一
闪
而
后
退
出
,
同
时
产
生
一
个
新
的
W
o
r
d
进
程
。
显
示
的
内
容
如
下
。
大
意
是
关
于
朝
鲜
核
武
器
的
评
论
。
浓
浓
的
A
P
T
攻
击
味
道
啊
。
解
压
这
个
d
o
c
文
件
,
发
现
有
个
a
c
t
i
v
e
X
1
.
b
i
n
文
件
很
可
疑
。
喂
到
十
六
进
制
编
辑
工
具
里
面
瞅
瞅
,
果
然
,
是
个
d
o
c
文
件
!
把
这
个
d
o
c
文
件
扫
描
一
下
,
发
现
里
面
嵌
套
了
2
个
3
.
8
K
大
小
的
S
W
F
文
件
,
事
实
上
这
两
个
S
W
F
文
件
一
模
一
样
。
估
计
这
里
攻
击
者
犯
了
一
个
小
错
误
,
同
一
个
文
件
嵌
入
了
2
次
。
把
S
W
F
文
件
喂
到
反
编
译
工
具
里
,
代
码
非
常
简
单
,
将
b
i
n
a
r
y
D
a
t
a
里
的
数
据
解
压
缩
,
然
后
通
过
L
o
a
d
e
r
.
l
o
a
d
B
y
t
e
s
(
)
加
载
。
解
压
后
数
据
如
下
图
所
示
。
哦
,
卖
高
得
,
头
上
3
个
字
节
是
C
1
3
B
6
9
这
是
个
神
马
文
件
格
式
。
L
o
a
d
e
r
.
l
o
a
d
B
y
t
e
s
(
)
怎
么
能
加
载
呢
?
仔
细
看
一
下
i
n
i
t
代
码
,
发
现
下
面
这
3
行
,
原
来
悟
空
你
又
调
皮
了
,
偷
偷
把
S
W
F
的
文
件
头
给
替
换
了
。
把
’
C
W
S
’
文
件
头
补
回
去
。
再
次
喂
给
反
编
译
器
,
就
可
以
看
到
第
二
层
的
真
面
目
了
。
关
键
代
码
如
下
图
这
段
代
码
非
常
清
晰
:
首
先
去
服
务
器
“
/
p
9
9
u
v
s
0
.
p
h
p
”
下
载
一
个
配
置
文
件
:
配
置
文
件
内
容
如
下
:
参
数
定
义
如
下
表
:
k
1
漏
洞
利
用
的
漏
洞
利
用
的
U
R
L
k
2
有
效
载
荷
(
P
a
y
l
o
a
d
)
的
U
R
L
k
3
漏
洞
利
用
模
块
解
密
的
密
钥
k
4
有
效
载
荷
(
P
a
y
l
o
a
d
)
的
解
密
的
密
钥
获
取
到
配
置
文
件
后
,
将
从
配
置
k
2
中
指
定
的
U
R
L
去
下
载
漏
洞
利
用
程
序
。
这
个
漏
洞
利
用
程
序
是
经
过
压
缩
和
加
密
的
。
解
密
算
法
较
为
简
单
,
如
下
图
所
示
写
个
p
y
t
h
o
n
脚
本
,
可
以
解
密
出
漏
洞
利
用
程
序
。
解
密
后
的
漏
洞
利
用
程
序
是
个
混
淆
过
的
S
W
F
程
序
。
小
样
的
,
你
以
为
你
加
个
花
我
就
认
不
出
你
来
了
?
反
混
淆
后
再
反
编
译
,
发
现
如
下
代
码
:
k
1
=
7
7
w
n
6
p
1
c
l
1
k
4
&
k
2
=
3
q
1
h
t
x
r
k
0
o
c
m
6
u
a
x
&
k
3
=
1
3
1
&
k
4
=
1
7
7
这
段
代
码
,
正
是
C
V
E
-
2
0
1
7
-
1
1
2
9
2
的
漏
洞
利
用
代
码
。
在
w
i
n
d
b
g
中
下
断
点
,
我
们
可
以
看
到
控
制
转
移
时
发
生
的
一
幕
。
在
地
址
5
e
1
c
6
9
9
f
处
,
控
制
通
过
c
a
l
l
e
d
x
指
令
转
移
到
了
s
h
e
l
l
c
o
d
e
,
地
址
0
c
0
b
0
0
0
8
处
。
仔
细
分
析
该
处
指
令
不
难
发
现
,
这
种
攻
击
方
法
是
H
a
c
k
i
n
g
T
e
a
m
使
用
的
破
坏
M
e
t
h
o
d
I
n
f
o
.
_
i
m
p
l
G
P
R
(
)
虚
函
数
指
针
的
方
法
。
这
个
函
数
是
进
入
J
I
T
生
成
代
码
的
函
数
,
这
种
攻
击
的
方
法
好
处
是
可
以
绕
过
C
F
G
的
保
护
(
这
个
函
数
并
没
有
被
C
F
G
保
护
)
。
在
0
c
0
b
0
0
0
8
处
,
即
为
s
h
e
l
l
c
o
d
e
的
开
始
。
S
h
e
l
l
c
o
d
e
代
码
并
不
复
杂
:
1
)
首
先
在
内
存
中
找
到
传
入
的
解
密
后
的
的
有
效
载
荷
。
它
是
个
P
E
文
件
,
在
s
h
e
l
l
c
o
d
e
的
后
面
,
可
以
通
过
搜
索
P
E
文
件
头
的
方
式
定
位
到
。
2
)
然
后
通
过
Z
w
A
l
l
o
c
a
t
e
V
i
r
t
u
a
l
M
e
m
o
r
y
(
)
分
配
一
块
内
存
3
)
在
2
)
分
配
的
内
存
中
加
载
P
E
文
件
,
并
将
控
制
转
移
到
P
E
文
件
入
口
点
。
在
这
个
攻
击
中
,
有
效
载
荷
为
一
个
1
3
7
K
左
右
的
后
门
,
具
体
功
能
将
在
后
续
篇
章
中
继
续
分
析
。
3
.
样
本
溯
源
分
析
样
本
溯
源
分
析
此
A
P
T
攻
击
应
该
发
生
在
今
年
1
0
月
份
左
右
。
既
然
是
A
P
T
攻
击
,
溯
源
分
析
必
不
可
少
。
那
么
攻
击
者
来
自
哪
个
组
织
呢
。
无
论
从
攻
击
手
法
,
还
是
攻
击
中
使
用
到
的
一
些
代
码
的
细
节
,
比
如
k
1
,
k
2
,
k
3
,
k
4
的
配
置
,
还
有
解
密
方
式
,
甚
至
是
有
效
载
荷
,
种
种
迹
象
都
表
明
,
这
个
攻
击
应
该
出
自
A
P
T
2
8
之
手
。
此
A
P
T
攻
击
和
去
年
的
一
个
A
P
T
2
8
攻
击
手
法
极
为
相
似
。
在
我
们
的
分
析
中
还
发
现
,
C
V
E
-
2
0
1
7
-
1
1
2
9
2
这
个
漏
洞
利
用
程
序
,
包
含
有
很
多
冗
余
代
码
。
为
什
么
会
出
现
这
种
情
形
呢
?
我
们
不
妨
大
胆
的
假
设
,
(
这
个
漏
洞
利
用
在
攻
击
时
很
有
可
能
是
0
d
a
y
)
,
这
个
攻
击
代
码
很
有
可
能
是
从
0
d
a
y
军
火
商
那
里
购
买
后
集
成
进
来
的
。
那
么
至
于
此
次
攻
击
究
竟
针
对
哪
个
国
家
呢
?
想
想
A
P
T
2
8
来
自
于
哪
个
国
家
,
而
样
本
中
d
o
c
文
件
中
提
到
的
内
容
,
我
想
聪
明
的
读
者
心
里
一
定
已
经
有
了
答
案
了
。
*
本
文
作
者
:
兰
云
科
技
银
河
实
验
室
,
转
载
请
注
明
F
r
e
e
B
u
f
.
C
O
M
阅
读
原
文
回复
举报
上一个主题
下一个主题
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
!disable!!post_parseurl!
使用Markdown编辑器编辑
使用富文本编辑器编辑
回帖后跳转到最后一页