文章总结: 这篇文章分析了一个伪装成Chrome安装包的银狐木马样本,详细介绍了其利用白加黑技术、ETW日志注入、内存加载等免杀手段的行为特征。样本通过合法签名的斗鱼程序加载恶意DLL,修改注册表实现持久化,并连接C2服务器。文章提供了详细的静态和行为分析过程,以及样本的哈希值和C2地址等IoC信息。
综合评分: 88
文章分类: 恶意软件,漏洞分析,二进制安全,威胁情报,应急响应
伪装Chrome安装包的一例银狐样本分析
原创
0xdeadbee
安全分析研究
2025年12月12日 18:52
上海
伪装Chrome安装包的一例银狐样本分析
组织概览
银狐木马最早出现于2022年,由于其最初被发现是在金融行业中,同时免杀手法精妙,如狐狸般狡猾,因此微步情报局取代表金融机构的“银”和代表精妙手法的“狐”将此团伙命名为银狐。经过两年多不间断的传播和技术迭代,银狐早已超脱了单一黑产团伙的掌控,发展成了一款被大量黑产团伙使用的恶意工具,出现海量变种,在攻击方式、组件部署、样本投递等方面持续变化,利用白加黑、加密payload、内存加载等免杀手段逃避检测,给网络安全带来极大威胁。银狐的攻击对象涉及全行业,既包括企业,也包括个人。其黑产体系复杂,存在多层上下游,形成完善的黑色产业链。
样本活动流程:
静态分析
样本名为ChromeSetup.zip:
压缩包解压后得到一个msi安装包:ChromeSetup-9037.msi,逐层解包后最后得到安装文件:
其中kin.exe是具有合法签名的斗鱼白文件:
利用方式为白加黑,DyCrashRpt.dll为具有非法签名的恶意DLL,看名字应该是篡改了本身合法的斗鱼DLL:
导出表:
一个合法的DyCrashRpt.dll(从斗鱼官方nsis解包得来),导出表同名函数均被修改,合法的DLL导出函数如下:
银狐将包括构造、析构函数在内的全部导出函数全部篡改为call/jmp形式:
行为分析
首先调用EventRegister添加事件:
随后循环10万次,向ETW注入伪造日志事件:
分成三类事件,分别为进程创建时间、ps脚本执行事件还有通用事件:
运行时抛出异常,反调试行为,简单过掉就可以:
后续构建注册表启动项:
设置样本自启:
创建文件句柄:
读取1.txt,作为shellcode,修改相应内存为可执行权限:
利用EnumWindows注册回调函数并执行shellcode:
shellcode入口处是个跳转函数,跳转到一处比较复杂的PE内存加载器里面,参数如下:
可以发现内存中没有PE头,被抹去了,来逃避内存检测:
拼接kernel32.dll,中间还插入了无关指令来逃避特征码检测:
分别拼接、动态构造字符串:Sleep
VirtualAlloc, LoadLibraryA, VirtualProtect
FlushInstructionCache
GetSystemInfo
RtlAddFunctionTable
遍历模块并计算导出函数哈希:
对应的哈希为ntdll.LdrLoadDll和ntdll.LdrGetProcedureAddress:
后续利用导出的函数加载模块:
后续逻辑是PE结构映射、重定位处理,这部分为较为通用的代码,故暂不分析。
后续调用FlushInstructionCache,清除CPU缓存:
后续计算导出哈希,若匹配则调用函数,导出哈希由shellcode入口处传递:
之后的逻辑比较清晰,通过动态构造字符串进行API解析:
导入的API有:PostThreadMessageA
GetInputState
GetMessageA
ExpandEnvironmentStringsA
GetFileAttributesA
DefineDosDeviceA
CopyFileA
SetFileAttributesA
StartServiceCtrlDispatcherA
SHGetSpecialFolderPathA
ShellExecuteA
后续设置注册表SYSTEM\Select:
后续是一个简单的进程遍历函数,遍历cmd进程:
后续释放一个bat并调用cmd执行,实现样本持久化:
后续启动线程:
写入配置文件:
解析C2并连接:
IoC
| MD5 | SHA256 | 文件名 |
| — | — | — |
| 5725f3c1bc663b7d780ad76fe0cf865f | f31997de694d2f0f47dba33f037e0166b6f1c69a5094e28b0fe71cca0a0ade5b | ChromeSetup.zip |
| cfe4b550cf32fea3d910b8ed6763435a | b41b8320536d0a224f14c574bf92718dd6a513b00e34000ff93f6bb05f34afcd | ChromeSetup-9037.msi |
| 57d47b4c6065361eaf3ae0efbb4d59f4 | c73352c60f62db9a15b926b90536281e0fad2e8bf867baf08c255ba42c8b5376 | DyCrashRpt.dll |
C2:cc.kmsccadn.com
PS:这个样本属实写的有点拉了,属于是各个Evasion都沾点但都不深入,EDR绕不过,沙箱也绕不过,并且看着也不像是winos生产的,C2属于银狐资产,否则判断不出来是银狐样本,但凡多用点宽字符也行(笑
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全分析研究 0xdeadbee《伪装Chrome安装包的一例银狐样本分析》