RedHarlowCore/Nople-Worm-Malware-Analysis
GitHub: RedHarlowCore/Nople-Worm-Malware-Analysis
该仓库是一份针对 W32.Nople 蠕虫的逆向工程分析报告,详细记录了该恶意软件的行为特征、持久化机制、网络传播引擎及入侵指标。
Stars: 0 | Forks: 0
# 🦠 恶意软件分析报告:Nople 蠕虫
这是一份针对 **W32.Nople** 蠕虫的综合逆向工程与技术分析报告。本仓库记录了在静态和动态反汇编过程中观察到的行为、功能、入侵指标 以及代码执行流程。
## 🔍 元数据与文件标识符
* **恶意软件名称:** Nople 蠕虫 (W32.Nople)
* **架构:** x86 (32位 Portable Executable)
* **文件哈希:**
* **MD5:** `7d595027f9fdd0451b069c0c65f2a6e4`
* **SHA-1:** `a4556275c6c45e19d5b784612c68b3ad90892537`
* **SHA-256:** `d2518df72d5cce230d98a435977d9283b606a5a4cafe8cd596641f96d8555254`
## 🛠️ 执行流程与技术分析
### 1. 参数解析与规避 (`WinMain`)
执行后,该蠕虫会使用 `GetCommandLineA` 请求当前的命令行参数。它利用字符串搜索操作 (`_strstr`) 来查找特定的参数 `remove`。
* **如果找到:** 它使用就地字符串截断技术 (`mov byte ptr [eax], 0`) 在该索引处对命令行字符串进行空字符终止 (null-terminate),丢弃该参数以提取其原始可执行路径,或规避记录参数创建的动态沙箱。
### 2. 释放与持久化机制
该蠕虫会积极地以旨在伪装成 Adobe Flash 视频资产的社会工程学伪装,将自身复制到核心系统目录中:
* **源路径:** 当前执行的模块路径 (`ExistingFileName`)。
* **目标路径:** `c:\winnt\noplease_flash_movie.exe`
* **使用的 API:** `CopyFileA` (启用覆盖标志)。
成功复制后,它会将自身注册为原生 Windows 服务,以在系统重启后存活:
* **内部服务名称:** `srvcall`
* **服务显示名称:** `Remote Procedure Call agent` *(伪装成关键的内置 OS 服务,以防止手动检测/终止)*。
* **二进制文件路径目标:** `c:\winnt\noplease_flash_movie.exe ser...`
### 3. 网络传播引擎 (`sub_401000`)
核心蠕虫功能依赖于庞大的内部网络发现循环:
* **内存占用:** 通过 `__alloca_probe` 动态分配一个 32KB 的大型栈帧缓冲区,用于存储活动的网络目标。
* **容错机制:** 实现 Structured Exception Handling (`SEH`) 包装器,以便在扫描期间平稳地丢弃超时或权限错误,而不会导致线程崩溃。
* **网络枚举:** 利用 `WNetOpenEnumA` 及以下特定参数:
* `dwScope = 2` (`RESOURCE_GLOBALNET`) 用于查询绝对广泛的网络基础设施。
* `dwType = 1` (`RESOURCETYPE_DISK`) 针对共享驱动器、网络共享和暴露的根目录 (`\\C$`),以感染远程机器。
## 🚨 入侵指标
### 基于主机的指标
* **文件路径:** `c:\winnt\noplease_flash_movie.exe`
* **创建的服务 (名称):** `srvcall`
* **创建的服务 (显示名称):** `Remote Procedure Call agent`
### 进程参数
* `remove` (触发卸载/修改逻辑)
* `ser...` (由服务管理器执行控制追加)
## 🛡️ 缓解与检测
1. **服务审计:** 扫描活动服务,查找指向 `System32` 之外、带有 RPC 标签的代理的任何非标准二进制路径。
2. **网络加固:** 限制未明确需要全局驱动器映射的网段上的出站 SMB/Network Discovery 协议。
3. **文件完整性监控:** 标记或阻止执行直接源自 `C:\WINNT\` 等旧版根目录结构的未识别可执行文件。
*免责声明:本分析报告仅供教育、防御性研究和威胁情报目的使用。*
成功复制后,它会将自身注册为原生 Windows 服务,以在系统重启后存活:
* **内部服务名称:** `srvcall`
* **服务显示名称:** `Remote Procedure Call agent` *(伪装成关键的内置 OS 服务,以防止手动检测/终止)*。
* **二进制文件路径目标:** `c:\winnt\noplease_flash_movie.exe ser...`
### 3. 网络传播引擎 (`sub_401000`)
核心蠕虫功能依赖于庞大的内部网络发现循环:
* **内存占用:** 通过 `__alloca_probe` 动态分配一个 32KB 的大型栈帧缓冲区,用于存储活动的网络目标。
* **容错机制:** 实现 Structured Exception Handling (`SEH`) 包装器,以便在扫描期间平稳地丢弃超时或权限错误,而不会导致线程崩溃。
* **网络枚举:** 利用 `WNetOpenEnumA` 及以下特定参数:
* `dwScope = 2` (`RESOURCE_GLOBALNET`) 用于查询绝对广泛的网络基础设施。
* `dwType = 1` (`RESOURCETYPE_DISK`) 针对共享驱动器、网络共享和暴露的根目录 (`\\C$`),以感染远程机器。
## 🚨 入侵指标
### 基于主机的指标
* **文件路径:** `c:\winnt\noplease_flash_movie.exe`
* **创建的服务 (名称):** `srvcall`
* **创建的服务 (显示名称):** `Remote Procedure Call agent`
### 进程参数
* `remove` (触发卸载/修改逻辑)
* `ser...` (由服务管理器执行控制追加)
## 🛡️ 缓解与检测
1. **服务审计:** 扫描活动服务,查找指向 `System32` 之外、带有 RPC 标签的代理的任何非标准二进制路径。
2. **网络加固:** 限制未明确需要全局驱动器映射的网段上的出站 SMB/Network Discovery 协议。
3. **文件完整性监控:** 标记或阻止执行直接源自 `C:\WINNT\` 等旧版根目录结构的未识别可执行文件。
*免责声明:本分析报告仅供教育、防御性研究和威胁情报目的使用。*
标签:DAST, DNS 反向解析, DNS 解析, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 端点可见性, 逆向工程