MPEG2TuneRequest 취약점.

Posted by Ray_Forever analysis : 2014. 1. 14. 23:26

MPEG2TuneRequest 를 이용한 취약점을 유포한 정황이 확인되었다.

이 취약점은 http://ahnlabasec.tistory.com/337 를 확인하기 바란다.

실질적인 코드를 분석하니.

swf 파일 안에 있는 shellcode를 조합하여 풀어야 하고 멜질라로 단순히 보는 것은 안되었다.

 쉘코드를 exe로 변환하여 디버거를 이용해야 풀린다.

자세한 사항은 내가 소속한 팀 볼라벤 블로그 참고(http://thebolaven.tistory.com/trackback/41)하기 바란다.

==============================================================================================================================

 

script src로 swf파일을 불러오고 있는데. 경로가 local이다. 아마도 홈페이지 서버가 변조된 거나, 악성코드 유포지 서버가 있는 것으로 추정 된다

 

 다운로드 받아서 확인을 해보니 정상적인 swf파일 포멧이 아니라 script로 짜여진 것을 확인할 수 있다.

 

확인된 swf파일 3개를 복사해서 보니 shellcode를 확인할 수 있었다.

물론 jsbeautifier를 이용하였다.

 

 확인된 shellcode를 단순하게 보려고 시도 했다.

malzilla 고유 기능 (유니코드를 2byte로 변환)을 이용하였다.

 http입력 후 find...

but. 나오지 않는다. 뭔가 좀 이상했다. key 없어서..

 그래서 상단 editplus에서 확인된 shellcode를

exe로 변환하여서 보았다.

 뭔가 내가 알고 있는 정상적인 PE구조가 아니었다.

Silvana라는 섹션이 있었다. 아마도 악성코드 제작자자 임의로 만들었다는 늬앙스를 받았다.

 

olly에서 보았는데. 여기서 중요한 몇가지를 짚고 넘어가려고 한다.

분명 찾지 못했던 XOR 값은 2D(=45)이다.

but 중요한 것은 그 위에 부분. (Loopd를 하기 위한 ECX 값을 구하기 위한 부분)

AL(=8bit)에 0B1이 넣어지고,

BL(=8bit)에는 3이 넣어진다.

그리고 OR가 보이는데. CH이다. CL이 아니다. 아래 그림을 참고하기 바란다.

 

therefore ECX는 3B1..

 이걸 이해 하는데 한참 걸림;;;

그리고 EDI 값을 보면 복호화가 이뤄지는 주소를 확인할 수 있다.

최종적인 exe 파일을 확보하였다. 하지만 다운로드 되지 않아 추가 분석은 쥐쥐!!

'analysis' 카테고리의 다른 글

Themida  (0) 2012.12.19
자바 취약점 하나로 이뤄질 수 있는 일.  (1) 2012.12.19
basic malware analysis.  (0) 2012.09.27
index.dat는 답을 알고 있었다.  (3) 2012.08.05
Sinkhole을 HttpWatch로 보는 법  (0) 2012.07.28
  

java 파일. (apps.jar)

Posted by Ray_Forever analysis/Decoded : 2013. 12. 20. 03:25

main 웹페이지가 위/변조가 되어서 악성코드 유포를 하고 있었다.

이런 경우는 서버가 털린 경우가 대부분이다.

 

- hxxp://www.rayforever.com/\ (iframe 삽입)

  └ hxxp://www.rayforever.com/javaexp.htm (java파일과 exe파일 실행되게 coding)

      └ hxxp://www.rayforever.com/apps.jar (java취약점)

           └ hxxp://www.rayforever.com/update.exe (다운로드 되지 않음)

 

======================================================================================================================================================================

 coding 하단 부에 iframe 삽입으로 인해 서버가 위/변조가 되었음이 확인됨

 

jar 파일과 외부에서 exe 파일을 다운로드 하려는 시도

 

자바 파일은 확인결과, java.net.useSystemProxies (Java proxy설정) 을 하고
http.keepalive (httpURLConnection시 자바 에러를 방지) 하고
/taskmgr.exe 실행하는 모습을 확인 할 수 있었다.

======================================================================================================================================================================

exe파일까지 확인하면 어떤 행동을 하려고 했는 지 확인할 수 있겠지만,

자바 파일을 봐서는 아마 외부로 무언가를 유출하려는 시도로 유추된다.

 

'analysis > Decoded' 카테고리의 다른 글

Private Exploit ToolKit  (0) 2013.07.20
공다팩을 이용한 악성코드 유포.  (0) 2013.05.01
띄우면서 Decode.  (0) 2013.01.04
이렇게 만들거면...ㅋ  (0) 2013.01.01
Mass SQL  (0) 2012.12.27
  

새로운 시작.

2013. 10. 21. 02:49
보호되어 있는 글입니다.
내용을 보시려면 비밀번호를 입력하세요.

 «이전 1 2 3 4 ··· 15  다음»