Phân tích một Key Logger
Ngày 28/03/2014, tôi có nhận được một tin nhắn của một người bạn trong TP.HCM nhờ phân tích giúp cậu ấy một con malware mà ban đầu được phỏng đoán là keylogger. Chủ quan và một phần tin tưởng, tôi download về và mở lên mà không một chút nghi ngờ và tôi bị dính keylogger. Kiểm tra process tôi có được, một tiến trình rất lạ và khả nghi. Có biểu tượng giống như IDM. Mở Task Manager tôi tìm được vị trí lưu tệp tin khi thực thi
Sử dụng Task Manager để tìm vị trí của đối tượng
Như vậy là đã tìm được vị trí cài đặt của chương trình khả nghi này. Để chắc chắn đó có phải là keylogger không, tôi load tập tin này vào IDA.
Trong hình bên dưới, tôi có sử dụng cả PE Explorer để Seach String.IDA là công cụ hỗ trợ việc dịch ngược mã nguồn phần mềm rất tiện dụng. Tôi sẽ viết bài review và hướng dẫn sử dụng công cụ này trong bài sau.
Load vào IDA và PEExplorer
Tổng kết
Tổng kết về keyloger tôi vừa phân tích- Được viết bằng Visual C++ 8.0.
- Khai thác lỗi phần mềm winrar để cài đặt virus lên máy nạn nhân.
- Virus chia làm 2 modul lưu trữ. tại
- C:\Users\username\Documents\MSDCSC\msdcsc.exe
- C:\ProgramData\AMNEYV\EXJ.exe
- Chức năng chính của chương trình: Ghi lại các thao tác bàn phím, ghi lại ảnh chụp màn hình, ghi lại hình chụp webcame.
- Lưu trữ dữ liệu tạm tại:
- C:\ProgramData\IDM\
- C:\ProgramData\IDmk\
- Gửi về host của chủ nhân qua giao thức ftp.
- KeyLogger này có thể vượt qua được Avast Premier 2014 – bản quyền.
Các bạn có thể download tại đây (pass: infected) mẫu KeyLogger này.
Link tải keylogger đâu tác giả bài viết ơi??