티스토리 뷰

GoClean 파일로 위장한 뱅킹악성코드가 유포되고 있다.


테스트 환경

Windows XP x86

분석정보

생성파일
C:\fajmrtji(랜덤폴더명)\zeibn.dll(랜덤파일명)
C:\fajmrtji(랜덤폴더명)\home.htm
C:\WINDOWS\system32\drivers\faj\fajmr.txt
C:\Documents and Settings\Administrator\Local Settings\Temp\mfmgvj.exe(원본파일)


fajmr.txt에는 hosts파일을 변조시킬 정보가 들어있다.





생성된 DLL파일은 rundll32.exe에 인젝션 되어 동작하며 C&C통신을 한다.

rundll32.exe Command명령
c:\windows\system32\rundll32.exe "c:\fajmrtju\zeibn.dll",
Getlua C:\Documents and Settings\Administrator\Local Settings\Temp\mfmgvj.exe


C&C 확인






진단

Virobot : Trojan.Win32.Banker.184547
   Trojan.Win32.Banker.487820




'악성코드 정보' 카테고리의 다른 글

키메라 랜샘웨어  (0) 2015.11.16
CryptoWall 이미지 변경  (0) 2015.11.05
봇 악성코드  (0) 2015.10.20
한글2014 취약점 (CVE-2015-6585)  (0) 2015.10.19
이동식 디스크를 통해 전파되는 악성코드(VBS/Autorun)  (0) 2015.09.25
댓글