RotaJakiro后门与Buni后门关联性分析

本文为看雪论坛优秀文章
看雪论坛作者ID:guyioo


同样的,recv函数也十分相似。


AES解密,其中aes_dec的采用的是AES-256, CBC模式,key&iv都是硬编码。

AES解密后得到以下“次级密文”:

从次级密文中取出有效密文,其中有效密文从第8字节开始,长度为明文长度减8,此处即为26-8=18字节。

而Buni后门中使用的C2加密算法为XOR。

与0xB1异或结果为 zabbixasaservice.com:443。

解密后可得
offset 0x09, 4 bytes -> payload length
offset 0x0d, 2 bytes -> key length
offset ox0f, 4 bytes -> cmdi
key的长度为0x8字节,payload 的长度为0x20字节,要执行的指令码为0x18320e0,即上报设备信息。
解压后做为新的AES密钥,配合参数解密样本中硬编码的加密指令。
最后发送至C2的数据包仍以上述结构组成,其中payload 经解密为上述指令执行的结果。

解析结果如下,要执行的指令码为0xdafe。

Buni的通信流量特征与RotaJakiro相似度较低。

最终上线包如下,RotaJakiro与海莲花上线包明文结构一样,关键字段值基本相同。

Buni上线包如下:

Buni指令码为WORD类型,未发现指令码共享。
看雪ID:guyioo
https://bbs.pediy.com/user-home-855355.htm
看雪2022KCTF秋季赛官网:https://ctf.pediy.com/game-team_list-18-29.htm
# 往期推荐


球分享

球点赞

球在看

点击“阅读原文”,了解更多!
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
- 美团高管承诺:将保证美团骑手收入 永远站稳蓝领第一梯队
- DeepGit GitHub仓库的一个得力搜索助手
- ByteHouse火山引擎基于ClickHouse研发的一款分析型数据库产品
- 出7制胜 | 影像新突破,AI强加持
- 机器学习在网络安全领域中的未来
- 超级CSO研修班 | 陈建:规划治理,见微知著
- 对话 MySQL 之父 Monty:超越 MySQL 很难,但我做到了!
- 腾讯将取消部分外包免费食堂福利;iPhone 14 Pro或取消远峰蓝,新增紫色;马斯克:我被推特骗了|极客头条
- 据报阿里云业务高管遭上海当局约谈,涉警方数据大规模泄露事件
- 大量用户反馈 QQ 账号被盗;AirPods Pro2 或支持查找功能;Spring Boot 2.7.1发布|极客头条
- 看雪精华集21 新鲜出炉!1229篇干货文章助你功力倍增!
- 终于宣判了,疫情终究不是侵犯隐私的保护伞
赞助链接