吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8594|回复: 42
收起左侧

[PC样本分析] 索然无味的勒索病毒

  [复制链接]
1行 发表于 2020-7-27 19:17
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!

[TOC]

前言

感觉自己最近没有分析过勒索类的病毒了,就冲浪的时候随手找了一个blocky的勒索病毒来分析分析。

过程分析

先拷贝自身,算出随机密钥,对特定目录下的文件进行加密,发送密钥至恶意样本作者。

详细分析

使用Det查看,发现是.net框架的

f709f555-abad-46d7-ba9c-64553a3d6673.png

拷贝自身到C:\15pb-win7\Rand123\local.exe

34d8e58f-efa9-40ab-a755-6b3a47f1afdf.png

随机算出第一层密钥

b35ec74a-3859-4c0b-ad53-730886ca6360.png

对以下目录进行加密

010ea2ee-f00c-461e-82c0-fadc16f93238.png

加密的后缀,基本上常见的后缀都有

b23edc9b-4d59-457a-8be4-0dec0f817f54.png

对文件进行加密

aaa4ad24-dc6b-4037-a7c3-4a78bbd8e90b.png

6be9fff6-72e1-48b7-82fe-1ade42cbc8e0.png

这里的s就是传入的password,未加密的字符串3gv*cnLjf9POQ0B

8ebe2594-faee-496d-930c-604a7f71a339.png

先将password由字符串转换为十六进制,在计算出hash值26640E02072A0BD1A8AE1E9B91ED12DC80C9392C2D714FDF028006F61B4E8120

f3d0c586-06a7-4f8e-a802-7a4aabca4d31.png

对文件内容进行aes加密,传入的是要加密文件的十六进制信息,及密钥

d01b5320-f7bb-4107-a257-e4e45da4caa5.png

6632803a-9178-49f1-9794-37ce9e5fdd5f.png

桌面留存的勒索信息

b23f2da4-e0f4-4ed8-a2b3-bff7fff5e5fb.png

恶意样本要访问谷歌,然而虚拟机里没搞翻墙,只能返回false

9e09a31d-0be2-44e9-b545-a7cdd4404d36.png

如果不可以访问谷歌,则会一直尝试访问谷歌直到可以访问,就会创建勒索壁纸,并将密钥传回恶意样本作者手中

1323f133-78c4-43b6-840a-704d544fc016.png

创建的勒索壁纸

7760b916-236c-4362-8c94-40823a235c08.png

发送需要的数据到恶意样本作者手中

1fca7adf-a1fe-4b94-a552-e381096ebe9f.png

后记

没撒感觉,毕竟.net。索然无味。。。



1.bin.zip (7.86 KB, 下载次数: 58)   密码:infected

免费评分

参与人数 7威望 +1 吾爱币 +25 热心值 +6 收起 理由
sanbogong + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Leo5872 + 1 谢谢@Thanks!
Hmily + 1 + 20 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
刘生生世世 + 1 + 1 我很赞同!
爱国敬业哦 + 1 + 1 第三!
ghostsang + 1 + 1 谢谢@Thanks!
huangyongwen + 1 大佬

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

郜林不飞机 发表于 2020-7-28 11:32
楼主:勒索病毒就这?
tsecond 发表于 2020-11-13 08:39
海上明日 发表于 2020-7-28 12:05
额。。。.NET怎么了啊,是很容易找回文件吗,即便如此RSA加密过后也几乎无法解密吧

加密了的文件根本就没法回来 除非勒索软件本身有bug。
0xch301 发表于 2020-7-28 11:00
有点意思,有时候技术简单,思路对了,中招的人不在少数
邪恶的左手 发表于 2020-7-28 11:24
索然无味 最为致命
ts韩凌 发表于 2020-7-28 11:50
楼主devos有解不
magicyan 发表于 2020-7-28 11:58
有点意思,昨天看到有人中招
Dom-Lewis 发表于 2020-7-28 11:59
楼主厉害,这病毒太枯燥了
Tony9193 发表于 2020-7-28 12:01
这个病毒在中国咋办?莫得谷歌
海上明日 发表于 2020-7-28 12:05
额。。。.NET怎么了啊,是很容易找回文件吗,即便如此RSA加密过后也几乎无法解密吧
selfy 发表于 2020-7-28 12:34
然而大多数人都对病毒束手无策,勒索者太恶劣了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:27

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表