答案
太长不看版
一个 shell 文件, 用 shc 做成了可执行文件, 再用 upx 压缩壳处理了下. shell 文件在最后.
起因
lyk:
(这台不是我和我室友那几台服务器
是我们实验室的一台
在我有这台的账号之前
就有人跟我说会被 kill ,那时候就有病毒了
是一个病毒
他的启动大概是这样
他配置成了 service
然后在我们服务器上面每分钟执行一次
UPX
file 一下是可执行文件
objdump -d 居然出不来
diec 一下
居然有 upx, 开始警觉.
upx -d 解开
大小 15KB
扔到 dogbolt 了
然后发现 ida pro 返回的 c 文件有一坨的 _BYTE, 直觉告诉我还特么有坑.
SHC
strings 查看了下, 发现一段
scz 曾经在 blog 说过:
遇到神奇的常量, 放狗搜之.
查到是
经过一些查找, 发现思想是中断 + dump, 于是开了个 github codespace 在里面做了一下
这篇文章文末附了一个方便的 script, 直接秒杀了.
下面是解密后的病毒脚本
以及病毒尝试自启的 service
更新
有新的出现了

strings 扫了下, 是 shc
解密
注意到 http://example.established.site/pr.zip 这个文件, 拉下来解压, 发现叫
dsm_sa_ip
google 查到
毕
割以永治
用 webbenchmark 暂时治了这个.
