RotaJakiro后门与Buni后门关联性分析
本文为看雪论坛优秀文章
看雪论坛作者ID:guyioo
同样的,recv函数也十分相似。
AES解密,其中aes_dec的采用的是AES-256, CBC模式,key&iv都是硬编码。
AES解密后得到以下“次级密文”:
从次级密文中取出有效密文,其中有效密文从第8字节开始,长度为明文长度减8,此处即为26-8=18字节。
而Buni后门中使用的C2加密算法为XOR。
与0xB1异或结果为 zabbixasaservice.com:443。
解密后可得
offset 0x09, 4 bytes -> payload length
offset 0x0d, 2 bytes -> key length
offset ox0f, 4 bytes -> cmdi
key的长度为0x8字节,payload 的长度为0x20字节,要执行的指令码为0x18320e0,即上报设备信息。
解压后做为新的AES密钥,配合参数解密样本中硬编码的加密指令。
最后发送至C2的数据包仍以上述结构组成,其中payload 经解密为上述指令执行的结果。
解析结果如下,要执行的指令码为0xdafe。
Buni的通信流量特征与RotaJakiro相似度较低。
最终上线包如下,RotaJakiro与海莲花上线包明文结构一样,关键字段值基本相同。
Buni上线包如下:
Buni指令码为WORD类型,未发现指令码共享。
看雪ID:guyioo
https://bbs.pediy.com/user-home-855355.htm
看雪2022KCTF秋季赛官网:https://ctf.pediy.com/game-team_list-18-29.htm
# 往期推荐
球分享
球点赞
球在看
点击“阅读原文”,了解更多!
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号
随时掌握互联网精彩
随时掌握互联网精彩
- Kopia高性能的开源备份工具
- 数篷观察:数据安全八大发展趋势
- 活动预告 | 1月13日中午12点,看雪论坛-【茶余饭后】版块惊喜福利
- 周鸿祎称微软抄袭 360 安全模式后发文否认;英特尔CEO基辛格回应市值被AMD超越:股价下跌是咎由自取|极客头条
- 万物根生,共创新时代:华为亮相第五届数字中国建设峰会
- 网安强中强|第一周赛况:零信任SASE、开源治理、数安实践、资产情报系统、应用安全度量指标体系
- 新课重磅上线!《安卓逆向入门》
- 抖音登陆统信UOS应用商店;曝苹果正开发折叠屏MacBook;PostgreSQL开始支持Zstd|极客头条
- 有了它,去哪儿都好“驶”
- 程序人生系列谈:《程序员》带给我的启发故事
- 高通公司推出高通Snapdragon Sound,重新定义无线音频体验
- 安全“天团”齐聚蓉城,CSO论坛共话安全
赞助链接