Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Reverse Engineering: Inkasso-Trojaner (https://www.trojaner-board.de/140506-reverse-engineering-inkasso-trojaner.html)

mindbender 26.08.2013 19:24

Reverse Engineering: Inkasso-Trojaner
 
Hallo,

nachdem es dieses Forum schon Ewigkeiten gibt und sich hier einige Experten tummeln, hoffe ich, dass mir hier evtl. jemand einen Tipp geben kann.
Ich versuche mich in Sachen Reverse Engineering / IDA Pro fit zu machen und habe als neues "Projekt" einen dieser Inkasso-Trojaner auserkoren. Bücher hab ich schon viele gewälzt und auch ein paar Übungs-Trojaner analysiert, aber an dem Mistding schlag ich mir die Zähne aus.

Laut Analyse mit CaptureBat und Procmon steuert dieser Trojaner eine eigene Instanz der explorer.exe und/oder svchost.exe.
Mich würde nun interessieren: WIE macht er das? Da müsste doch eigentlich einen Aufruf für WriteProcessMemory kommen - ich finde aber keinen.

Laut virustotal.com ist das Ding mit Armadillo v1.71 gepackt. Sämtliche Versuche, die Datei mit unArm oder über einen Debugger zu entpacken schlagen aber fehl.

Dateiname: Forderung der stornierten Lastschrift Ihrer Bestellung 23.08.2013.com
MD5: 6c61e5b0f974a3fb02a173c2e5f2e369
Virustotal: https://www.virustotal.com/de/file/dbb8dfa4632f20e2e917be529c6ce9aea18ecb8db05c852f28ffce904e2fd3ef/analysis/

Seltsam ist, dass da 'ne ganze Menge komische Imports von der MFC42.dll sind - hat das was zu bedeuten?

Würde mich echt freuen, wenn jemand Zeit und Lust hat, dass mal mit mir durchzugehen und mir da ein bissche unter die Arme zu greifen.

Vielen Dank!


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:32 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131