文章总结: 本文分析银狐木马利用微信WeChatAppEx.exe的xweb_elf.dll进行白利用,创建两个启动项并注入svchost服务DLL,通过两个漏洞驱动(PoisonKiller和gofly64.sys)终止火绒进程并创建组策略禁止其运行。建议使用专杀工具处理后重启,确保火绒正常启动。 综合评分: 75 文章分类: 恶意软件,漏洞分析,应急响应,红队,免杀
白利用微信的 WeChatAppEx.exe
原创
wowocock wowocock
无名小筑的奇妙旅程
2026年8月5日 18:20 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
任务 P26041000051,P26041000006
发现新的银狐木马,全程过火绒,并将火绒干掉,重启火绒无法启动。
白利用微信的 WeChatAppEx.exe的xweb_elf.dll
木马生成了2个启动项,只要任意一个没干掉,都不影响木马的运行。
不过只要干掉木马的DLL,就都失效了。
1,白利用计划任务
2注入到 svc host里的服务DLL
所以需要同时干掉这2启动项个才行。
同时木马启动时会创建组策略来禁止火绒运行,所以需要专杀专门处理下,否则火绒无法运行。木马运行的时候,即使启动了火绒,木马也会利用内部的漏洞驱动杀掉火绒
木马DLL一共利用2个漏洞驱动杀杀软,一个是https://github.com/j3h4ck/PoisonKiller/ dwIoControlCode = 0x22E010; sub_180018948(&lpFileName, L”\\.\{F8284233-48F4-4680-ADDD-F8284233}”); v0 = sub_18001CA64(v16, 5i64); v1 = sub_180023D40(v20); v2 = sub_180001948(v19, v1, L”drv_”); LOBYTE(v3) = v21; sub_18000A08C(v17, v3, v2, v0); v4 = sub_180001948(v18, v17, L”.sys”); if ( &xmmword_1800A8C48 != (__int128 *)v4 ) { sub_180004C64(&xmmword_1800A8C48); xmmword_1800A8C48 = *(_OWORD *)v4; xmmword_1800A8C58 = *(_OWORD *)(v4 + 16); *(_QWORD *)(v4 + 16) = 0i64; *(_QWORD *)(v4 + 24) = 7i64; *(_WORD *)v4 = 0; } sub_180004C64(v18); sub_180004C64(v17); sub_180004C64(v19); sub_180004C64(v20); sub_180004C64(v16);
还有一个是南京偲言睿网络科技有限公司的gofly64.sys if ( !(unsigned int)sub_1800228D0(“HipsTray.exe”) ) { dword_1800AA784 = 0; dwIoControlCode = 0x12227A; sub_180018948(&lpFileName, L”\\.\GoFly”); v7 = sub_18001CA64(v18, 5i64); v8 = sub_180023D40(v19); v9 = sub_180001948(v20, v8, L”drv_”); LOBYTE(v10) = v21; sub_18000A08C(v17, v10, v9, v7); v11 = sub_180001948(v16, v17, L”.sys”); if ( &xmmword_1800A8C48 != (__int128 *)v11 ) { if ( *((_QWORD *)&xmmword_1800A8C58 + 1) > 7ui64 ) { v12 = (void *)xmmword_1800A8C48; if ( (unsigned __int64)(2i64 * *((_QWORD *)&xmmword_1800A8C58 + 1) + 2) >= 0x1000 ) { if ( (unsigned __int64)(xmmword_1800A8C48 – *(_QWORD *)(xmmword_1800A8C48 – 8) – 8) > 0x1F ) { sub_18002F204(0i64, 0i64, 0i64, 0i64, 0i64); goto LABEL_24; } v12 = *(void **)(xmmword_1800A8C48 – 8); } sub_18002916C(v12); } 对应驱动 else if ( v27 == 0x12227A ) { if ( Src ) { if ( MaxCount >= 4ui64 ) { v53 = (HANDLE)sub_140006D68(*(_DWORD *)&Src->Type); if ( v53 != PsGetCurrentProcessId() ) { ProcessHandle = 0i64; ClientId.UniqueProcess = (HANDLE)sub_140006D68(*(_DWORD *)&Src->Type); ClientId.UniqueThread = 0i64; ObjectAttributes.Length = 48; memset(&ObjectAttributes.RootDirectory, 0, 20); ObjectAttributes.SecurityDescriptor = 0i64; ObjectAttributes.SecurityQualityOfService = 0i64; v11 = ZwOpenProcess(&ProcessHandle, 1u, &ObjectAttributes, &ClientId); if ( v11 >= 0 ) { ZwTerminateProcess(ProcessHandle, 0); ZwClose(ProcessHandle); } } } } }
目标是:
运行专杀处理后,重启,火绒能正常启动。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:无名小筑的奇妙旅程 wowocock wowocock《白利用微信的 WeChatAppEx.exe》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论