博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
【原创】TransHost远控程序分析
阅读量:5239 次
发布时间:2019-06-14

本文共 786 字,大约阅读时间需要 2 分钟。

重庆悦微捷科技有限公司的数字签名:

 

在虚拟机中跑起来,发现其注册了服务:

 

详细描述:

极速云网客户端服务程序, 为极速云网提供系统级服务。如果此服务被停止相关的程序将不能正常运行!

启动后插入注册表:HKLM\System\CurrentControlSet\Services\YueweijieTransHost

 

启动后静默后台执行 通过TCP HTTS链接远程IP219.239.88.228443(北京市北京市鹏博士宽带)发到远程服务器域名:ts1.yueweijie.com

 

该程序调用的DLL

 

通过注册表添加为服务程序:

 

调用系统函数实现远程控制功能

获取系统环境信息、创建文件对文件大小获取远程传输文件等功能。

 

死锁功能两个程序处理待发状态,等待远程程序发送执行。

 

查找极速云网软件,发现如下介绍:

下载并运行:

安装界面出现了yueweijie.com现在猜测TransHost.exe极有可能是悦微捷公司开发的极速云网软件内的某个模块,对yueweijie.com查询whois信息如下:

打开软件安装目录,发现下列文件:

 

发现TransHost确实为极速云网软件内的一个模块,从名称推断,极速云网包含客户端和远程服务器端,分别对应

 

 

打开后的软件界面:

 

右下角的在线用户不断浮动,软件工作正常

通过测试发现,此软件的功能是对任意内外网主机的指定软件或全电脑直接进行控制

由于软件是带有数字签名的合法程序,杀毒软件也不会有任何提醒,如果TransHost.exe并非自己主动安装,需要特别注意是否被恶意远程控制

总结:分析一个程序并不是一定要逆向它的所有流程和功能,只要达到目的就好,简单暴力。

by:九月;badboy

 【请尊重作者转载注明出处】

转载于:https://www.cnblogs.com/blck/p/9623720.html

你可能感兴趣的文章
java 常用命令
查看>>
ZOJ 1666 G-Square Coins
查看>>
CodeForces Round #545 Div.2
查看>>
卷积中的参数
查看>>
Linux中Zabbix4.0的搭建
查看>>
《LoadRunner没有告诉你的》之六——获取有效的性能需求
查看>>
51nod1076 (边双连通)
查看>>
Item 9: Avoid Conversion Operators in Your APIs(Effective C#)
查看>>
js去除空格
查看>>
学习Spring Boot:(二十八)Spring Security 权限认证
查看>>
IT学习神器——慕课网App获App Store、Android应用市场重磅推荐
查看>>
Linux网络状态工具ss命令使用详解
查看>>
深入浅出JavaScript(2)—ECMAScript
查看>>
编程珠玑第十一章----排序
查看>>
Face The Right Way POJ - 3276 (开关问题)
查看>>
STEP2——《数据分析:企业的贤内助》重点摘要笔记(六)——数据描述
查看>>
变量的命名规范
查看>>
手机端自动跳转
查看>>
react中进入某个详情页URL路劲参数Id获取问题
查看>>
首届.NET Core开源峰会
查看>>