吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 7846|回复: 142
上一主题 下一主题
收起左侧

[PC样本分析] “易语言定制”助力黑产,溯源开发者多平台账号

    [复制链接]
跳转到指定楼层
楼主
火绒安全实验室 发表于 2025-4-29 20:04 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2025-5-3 18:14 编辑


近期,火绒安全情报中心监测到一款伪装成Cl**h(代//理工具)的程序正在网络上传播。该程序的官方网站通过模仿Cl**h的下载页面,诱骗用户下载恶意软件。在安装过程中,该恶意软件会进行C2通信并植入持久化后门,进一步窃取敏感信息。经溯源分析,这款恶意软件是由易语言编写的木马,其存在相关开发者提供私人定制易语言服务,为他人的黑灰产活动提供支持。在此提醒广大用户,一定要从官方或可信渠道下载软件,以免因使用不明来源的程序而导致账号被盗或数据泄露。目前,火绒安全产品可对上述病毒进行拦截查杀,建议广大用户及时更新病毒库以提高防御能力。
查杀图

Cl**h是一款开源的跨平台代//理客户端,主要用于网络代//理、流量转发及网络规则管理。攻击者会伪装成Cl**h官网来进行钓鱼攻击,其Cl**h介绍、使用方法、注意事项、规则编写等页面通过精心伪造,已致使部分用户中招,造成信息泄露。以下是伪造的网站:https://cl**h-pc.com/(**为模糊化处理)
伪造Cl**h官网

一、样本分析
流程图如下:
流程图

病毒初始样本通过增加体积(膨胀至100MB+以绕过云查杀上传)并伪装签名(无法通过验证)来欺骗用户。为确保恶意程序能在不同环境下顺利执行,病毒还携带了运行库,以防止程序因缺少必要的运行支持而无法正常运行。
Cl**h

首先,样本调用IsDebuggerPresent来检测是否处于调试环境,若未在调试器中,则将标志位设为0,并继续进入主函数的执行流程。
简单反调试

随后,样本跳转至虚拟化代码段执行。该段采用代码虚拟化技术(VMProtect指令混淆),通过PKZIP算法对资源节中的恶意载荷——易语言编译的Etools.dll1(易之卫定制版)进行解密。
释放恶意dll

其PKZIP解压算法如下。
PKZIP算法
解压

接着,样本利用LoadLibraryA动态加载已解密的Etools.dll1,并调用其导出函数WhiteTool,执行流程如下。
加载Etools.dll1

Etools.dll1由易语言编写而成,经特定的黑月编译器优化处理后借助VMP技术进行加壳。该病毒会增大自身文件体积,以此绕过云查杀系统的检测并实现上传,同时,它还会通过伪造虚假证书签名来掩盖恶意行径。
VMP
易语言程序

深入分析该DLL后,发现其主要借助自定义派遣函数来执行恶意代码。其具体功能由参数一决定。以下是其参数一对应的各项功能。
0peekmessage
1分配内存
2写文件
3创建进程
dispatch

其DLL的核心逻辑如下。
在释放病毒阶段,依据进程名称来决定执行的功能。由于此时处在释放病毒阶段,作者将功能函数留空(之后在病毒执行阶段添加实际功能)。随后,病毒会释放并执行恶意程序uok进程,同时运行Cl**h的WinRAR自解压安装程序,以此完成钓鱼过程。
uok进程

根据进程名执行相应的功能,并释放不同的病毒文件。
dispatch

之后,病毒运行Cl**h for Windows.exe,执行WinRAR自解压的正常Cl**h安装程序,以此完成钓鱼过程。
释放Cl**h安装程序

由于病毒采用了VMProtect虚拟化混淆处理,因此采用Unicorn进行指令模拟来对其进行分析。
派遣函数参数二:写文件
派遣函数参数三:执行进程

uok.exe释放后,与Cl**h一样,会将Etools.dll2释放到临时目录并加载其导出函数。此时,Etools.dll2的功能发生了变化,它会释放多个文件到公共文档目录。
路径包括:
  • C:\Users\Public\Documents\QQ\
  • C:\Users\Public\Documents\123\
  • 文件:audidog.exe、TASKMAN.exe、spolsvt.exe、Mpec.mbt


之后,病毒利用AppCompatFlags的兼容性标志,强制目标程序以管理员身份(~ RUNASADMIN)或用户权限(RunAsInvoker)运行,改变UAC行为,绕过权限提升提示。
执行权限

随后,病毒会释放audidog.exe、TASKMAN.exe、spolsvt.exe、Mpec.mbt等文件,并通过调用ShellExecuteExW函数来执行TASKMAN.exe。
执行TASKMAN.exe

TASKMAN.exe与Cl**h.exe加载方式相同,均采用释放Etools.dll3的方式,并加载其导出函数whitetool函数。通过对进程名匹配来执行相应函数,之后借助线程注入(指令模拟)的方式执行spolsvt.exe,同时启动audidog.exe(进程守护程序)。
TASKMAN.exe
线程注入

注入到spolsvt.exe进程中的恶意代码主要实现以下功能。
1.构造路径并释放病毒文件。
2.调用fn_dispatch()函数对路径、资源或注册表进行设置,或执行模拟行为。
3.从PNG文件中提取payload,并调用fn_thread_inject()函数,将某些执行体(如EXE文件)注入到其它线程中,以实现后门功能。
线程注入:后门功能

病毒会再次释放相关文件,并通过注入svcoth.exe来实现剪贴板监听功能,其病毒文件如下。
线程注入:剪贴板功能

后门分析&剪贴板
病毒通过二次注入到spolsvt.exe实现后门功能,开辟可读、可写、可执行的内存,以执行恶意代码。
执行恶意代码

将病毒dump出来后发现其为PE结构的DLL,深入分析发现其后门功能包括以下内容。
功能图

0x00关机注销重启:通过ExitWindowsEx函数实现关机、重启、注销的调用。
0x01卸载后门:删除服务项、删除病毒文件。
0x02修改后门地址:病毒将Host字段写入注册表,并通过修改注册表进行修改。
关机、卸载、地址

0x03修改备注:修改注册表以响应病毒服务端的备注。
修改备注

0x04清理日志:通过有针对性地删除系统中“Application”(应用程序)、“Security”(安全)及“System”(系统)这三类关键事件日志,以清理自身的攻击轨迹。
清理日志

0x05下载执行与0x06下载执行2:通过网络读取URL,下载文件内容并执行其进程。
下载执行

0x07打开url默认打开与0x08打开url无窗口:通过注册表获取IE路径,并利用IE打开指定网址。
打开url

0x09创建进程:通过CreateProcessA或ShellExecuteExA打开指定进程。
打开进程

0x0A发送弹窗:通过创建线程的方式执行服务端发来的弹窗命令。
0x0B进程列表:通过系统API获取系统进程列表,并匹配相关进程名称。
弹窗、进程

0x0D开启网络代//理与0x0E关闭网络代//理:网络代//理以插件形式执行,通过内存加载DLL的方式,调用其导出函数OpenProxy开启代//理,调用CloseProxy关闭代//理。
网络代//理

0x0F插件执行:通过分配可读、可写、可执行的内存,并以内存加载DLL的方式修复PE,随后调用导出函数PluginMe来实现插件的加载。
插件执行

0x75修改启动项:通过修改注册表SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run实现对系统的持久化操作。
启动项

获取剪贴板记录:通过调用系统相关的剪贴板API实现对剪贴板的读取。
剪贴板

溯源分析
病毒中的“易之卫(病毒模块DLL中的字符串)”进行分析后发现,其为易语言提供免杀支持,主要通过代码体积膨胀以及加VMProtect代码虚拟化的方式来逃避杀软检测,并以“卡密”验证的形式公开售//卖,同时还在B站等平台进行推//广。
售//卖易之卫
利用平台推//广易之卫

通过在B站上的群号以及病毒文件中的QQ号进行溯源,发现该相关开发者为黑灰产提供定制化技术支持,以此非法牟利。
账号

通过对作者留下的QQ号进行溯源分析,发现其与以下信息线索存在关联。
QQ号信息

对手机号进一步溯源,发现该手机号存在信息泄露记录。通过支*宝校验收款人功能和账号找回功能,可获取相关开发者的姓名等信息。
相关开发者相关信息

二、附录
C&C:

HASH:

点评

请不要歧视易语言,它只是个工具,应该把矛头指向病毒作者,作为大厂随意开盒别人确实不妥  发表于 2025-5-3 15:33

免费评分

参与人数 61吾爱币 +52 热心值 +37 收起 理由
Vvvvvoid -1 不知道的还以为你把病毒作者拔出来了
aipca + 1 离了大普,可以合法开盒挂在网上了?
xuerff + 1 + 1 谢谢@Thanks!
saypro3 + 1 客观评价四个字“开盒违法”
gamewfj -1 本来一直用火绒,也给周边人推荐火绒,但是这事有点儿不厚道了。
Aliceberuku -2 官方开盒,实属不妥
ycsyywl -1 喷的好,我也喷。针对易语言还开盒,活该你干不过360
至尊丶 + 3 + 1 好像中招了。火绒病毒库升级能查到了吧
zhoujun0814 + 1 + 1 热心回复!
weidechan + 1 用心讨论,共获提升!
xiatao + 1 + 1 用心讨论,共获提升!
o824 + 1 + 1 谢谢@Thanks!
墨羽风 + 1 是不是这个加壳作者扎到火绒大动脉了。
l101 + 1 这个逻辑处理问题的话,各个平台论坛,社交媒体没必要存在了。技术无罪,滥 ...
丶七年 + 1 用某绒,教你怎么开盒~6 啊~
1241039461 + 1 违法开盒,针对目标都错了 无语死
飞黄腾达9 + 1 + 1 这次我站易语言这边,这样三网通都有责任,没网络,就没病毒,不能一棍子打 ...
Mxa + 1 + 1 大家应该鄙视这种行为而不是直接无脑怼可见玩易语言的心眼好小
78765403 + 1 + 1 似乎是站在道义制高点上开盒?
forever_果酱 + 1 为什么还不删帖?不删帖 什么不修改标题呢?
蚯蚓翔龙 -1 开盒违法,再说还只针对一个加壳的作者,建议还是去对VMP和病毒作者开盒
冰王子 -1 此为违规行为,请遵守论坛版规!
xsdhbh + 1 然后呢 360能杀出来的病毒你们一样杀不出来
y197383 + 1 这就是为啥火绒干不过360的原因,笑死了一个网络安全公司公开使用涉工库开 ...
HuanInJa + 1 我就说嘛,大公司为所欲为,开合而已,不就是有钱人的厕纸吗
timeni + 1 + 1 用心讨论,共获提升!
beihai1314 + 1 + 1 我很赞同!
menghun + 1 开盒行为不对
smileforward + 1 + 1 前面写的挺好,社工K后就变味道了,这不是违法的事吗???
林浅黑 + 1 + 1 这么大公司,居然公开开盒,q绑,wb,lol别说不是开的,懂得都懂
E丶小强 -1 病毒分析到一半没能力分析了?去开盒个免杀的作者信息?
01234567890 + 1 + 1 谢谢@Thanks!
天小宇 + 1 像这样获取个人隐私信息不违法吗?
jdhnp + 1 + 1 我很赞同!
pwp + 3 + 1 这个图标看起来好像c*ash啊
chenfo + 1 + 1 我很赞同!
不爱everyone + 1 我很赞同!
珏珲1 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
你丫的 + 1 逆天 还带开盒的
IcePlume + 1 + 1 我很赞同!
sinmu + 1 + 1 谢谢@Thanks!
xlaohu + 1 + 1 谢谢@Thanks!
skydoesfor + 1 + 1 谢谢@Thanks!
萌新酱 + 1 我很赞同!
myqqq + 1 + 1 我很赞同!
xlln + 1 + 1 我很赞同!
Yao2903 + 1 + 1 谢谢@Thanks!
Mswu + 1 + 1 我很赞同!
ciker_li + 3 + 1 谢谢@Thanks!
terryyann + 1 + 1 谢谢@Thanks!
Dazzleン紫 + 1 公然开盒是否违法?
StudyPavilion + 1 + 1 我很赞同!
Bigscience + 1 + 1 用心讨论,共获提升!
Conquest + 1 + 1 谢谢@Thanks!
dbdmxl + 1 + 1 能够送他进去了吗?
theStyx + 2 + 1 用心讨论,共获提升!
wubusi + 1 + 1 谢谢@Thanks!
wuming4 + 1 + 1 谢谢@Thanks!
亡屿歌 + 1 + 1 谢谢@Thanks!这已经开始溯源定位到人了,哈哈哈哈
小菜一碟S + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
laos + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
fightboy 发表于 2025-4-30 04:22
搞不懂为什么非要带上易语言,写这篇文章的人对易语言应该是充满了蔑视.难道就没人用C++写木马吗?

点评

我很赞同!  发表于 2025-4-30 09:07

免费评分

参与人数 12吾爱币 +13 热心值 +7 收起 理由
苏紫方璇 + 1 我很赞同!
gamewfj + 2 + 1 我很赞同!
1002217709 + 1 我很赞同!
蚯蚓翔龙 + 1 热心回复!
YXR20061105 + 1 + 1 我很赞同!
循环不计次 + 1 我很赞同!
笨蛋の猫猫 + 1 我很赞同!
我是浮夸 + 2 + 1 我很赞同!
beichen1031 + 1 + 1 我很赞同!
淡水千痕 + 1 我很赞同!
yunfeiyang6 + 1 + 1 我很赞同!
xintian + 1 + 1 我很赞同!

查看全部评分

推荐
林浅黑 发表于 2025-4-30 21:04
6666,大公司公开用蛇工裤,开人盒,开的还不是病毒作者,给人加壳工具作者开了,不联系易之卫协助定位病毒作者,反而是到处发文章秀肌肉,00后入职场了?

免费评分

参与人数 3吾爱币 +1 热心值 +2 收起 理由
z1314134 + 1 用心讨论,共获提升!
循环不计次 + 1 我很赞同!
笨蛋の猫猫 + 1 我很赞同!

查看全部评分

推荐
mmzzam 发表于 2025-4-30 22:53
本帖最后由 mmzzam 于 2025-4-30 22:54 编辑

我特意登录上来怼你? 请问, 为什么要特意带上易语言?   
C++就没有人用来开发病毒吗???  一些人是渣滓并不能把用易语言的全打成开发病毒的吧?  
而且你开人盒  被开的那个还不是病毒作者   招笑呢哥们?
推荐
4899 发表于 2025-4-30 09:16
罪魁祸首  “易语言”  人心里的成见真是一座大山
推荐
yunfeiyang6 发表于 2025-4-30 08:37
本帖最后由 yunfeiyang6 于 2025-4-30 08:38 编辑

一个是燕赤霞,一个是小倩,该怎么说呢?

正规易语言程序被误报,是多少年的事情了,易语言一直受此不白之冤

当前这个可能是反利用这个现状,请在捉鬼同时,为正规易语言正名,否则屠龙少年终成恶龙

反者道之动,弱者道之用,望斟酌

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
雾满拦江 + 1 + 1 好一句,屠龙少年终成恶龙

查看全部评分

推荐
Angle丶dianfeng 发表于 2025-4-30 10:49
fightboy 发表于 2025-4-30 04:22
搞不懂为什么非要带上易语言,写这篇文章的人对易语言应该是充满了蔑视.难道就没人用C++写木马吗?

你这不也是过激反应了,他帖子内容软件是易语言相关的为什么不能带上呢,警察通缉一个人就代表其他人没问题吗,那不是因为现在就是在说这个人的问题而已

免费评分

参与人数 2吾爱币 +3 热心值 +2 收起 理由
三滑稽甲苯 + 2 + 1 用心讨论,共获提升!
Huibq120 + 1 + 1 确实,像是故意带节奏的

查看全部评分

推荐
pifeifei 发表于 2025-4-30 09:44
搞不懂为什么非要带上易语言, ”其他语言写不了病毒“
头像被屏蔽
推荐
quary888 发表于 2025-5-1 08:51
提示: 该帖被管理员或版主屏蔽
推荐
wuaipojie1 发表于 2025-4-30 09:18
火绒也社工
推荐
chboy 发表于 2025-4-30 00:18
亡屿歌 发表于 2025-4-29 23:46
那个通过QQ怎么找到密保手机号和LOL信息的,以前腾讯给的接口?

一样的灰产。
沙发
laos 发表于 2025-4-29 21:55
火绒安全~感恩有你~
3#
laoser 发表于 2025-4-29 21:56
支持火绒
4#
gzpenbeat 发表于 2025-4-29 21:58

火绒安全~感恩有你~
5#
星河孤月 发表于 2025-4-29 22:00
好家伙  假冒这软件,,,
6#
SN1t2lO 发表于 2025-4-29 22:15
这妥妥的帮信罪啊
7#
BrutusScipio 发表于 2025-4-29 22:41
SN1t2lO 发表于 2025-4-29 22:15
这妥妥的帮信罪啊

一个QQ号能找出这么多信息啊
8#
devilpanama 发表于 2025-4-29 23:05
卧槽,cl*sh for windows我电脑上还有,另外火绒官方下场查社工库,牛逼
9#
qqycra 发表于 2025-4-29 23:21
这是什么招都使啊
10#
colaraa 发表于 2025-4-29 23:27
好恐怖,幸好我从来不上网
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2025-6-12 17:40

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表