LittleBareHead
本帖最后由 Aminor_z 于 2020-3-16 10:39 编辑

如果您不想看简单的过程分析,请直接看最后面

本人计算机系大学生,开发过多个小程序(与MC无关),实力还是有的,非小白。

这几天开发东西的时候,打开任务管理器发现了一个奇怪的进程:Synaptics

这是个蠕虫病毒,不过一般玩家还是能发现这个东西,因为……


谁家的MC启动器啥玩意的叫这个名字hhh

这个exe类似一个包,我们很方便地提取出的关键代码。


文件最后我们能很明显地看出是VBA程序

其他具体分析的话,可以看这个大佬的分析:

https://www.cnblogs.com/Gj-Dreamer/p/11353230.html



如何判断自己是否感染该木马?

简单来说以下几点:


神崎长闲
本帖最后由 神崎长闲 于 2020-3-16 10:18 编辑
这病毒的目的是什么?“修改文件指针至恶意代码”这部分没懂


我看了https://www.freebuf.com/articles/terminal/222991.html这个文章的描述,“对正常的exe的程序替换”

其会拦截用户新建Excel文档或者打开Excel文档的行为,并将新建或者打开的Excel文档替换成带有恶意宏代码的文档(亚信安全检测为:TROJ_FRS.0NA103BE18),恶意的宏代码主要功能是下载并执行病毒的主体文件Synaptics.exe(亚信安全检测为:Worm.Win32.OTORUN.KAT),进一步感染其他机器。

也就是说不用excel的没事呗


LittleBareHead
神崎长闲 发表于 2020-3-16 10:10
这病毒的目的是什么?“修改文件指针至恶意代码”这部分没懂

根据我的判断是窃取数据并将数据发送到指定网络位置,不过感染性我没有发现。
可能我没装VBA库。
具体看大佬的分析

LittleBareHead
神崎长闲 发表于 2020-3-16 10:10
本帖最后由 神崎长闲 于 2020-3-16 10:18 编辑
这病毒的目的是什么?“修改文件指针至恶意代码”这部分没 ...

不能100%肯定,因为我不用Micosoft Office,具体情况不能复现。
Micosoft Office 的 VBA库装了Micosoft Office都会有
单纯的VB方面VBA库这方面我不清楚

LittleBareHead
神崎长闲 发表于 2020-3-16 10:10
本帖最后由 神崎长闲 于 2020-3-16 10:18 编辑
这病毒的目的是什么?“修改文件指针至恶意代码”这部分没 ...

我用的是WPS,但确实也被影响到了才发现的,因为打开一个EXCEL的时候会打开另一个叫做~$cache的文件,并提示你该文件损坏,已补充

日暮清林
1.我有office
2.我有梯子
3.我也开发.net应用程序,而且有VBA运行库
4.完全没感染


第一页 上一页 下一页 最后一页