吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8667|回复: 9
收起左侧

[PC样本分析] 对于快速破解敲竹杠病毒设置密码的方法之我见

  [复制链接]
无言士 发表于 2014-10-26 13:58
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
样本: 病毒程序52pojie.zip (430.95 KB, 下载次数: 72) 程序截图: QQ截图20141026134727.png

运行截图:[img=0,1]file:///C:\Users\Administrator\AppData\Roaming\Tencent\Users\3011294531\QQ\WinTemp\RichOle\[`P0(M3F{J{ZC]`~E{KJ5LV.jpg[/img] [`P0(M3F{J{ZC]`~E{KJ5LV.jpg
对于动态的锁屏密码,算法部分本人不大会分享,直接找锁机的密码,不过可以分析道这个密码会在后台里的一个时钟里面找到
od载入:

QQ截图20141026134846.png
这个是一个易语言无壳的程序
对于找密码,这个方法需要在虚拟机进行,我这个方法就是比较快找到,但是前面释放东西和注册表的修改我没有处理,一次过后需要恢复虚拟机
接着下一个NetUserSetInfo函数的断点
QQ截图20141026135032.png
接着直接运行,接着程序被断下
QQ截图20141026135152.png
看堆栈,出现了用户名,在运行一次
QQ截图20141026135245.png
第二次被断下,在堆栈处比上一次明显多了一行
0012FBF0   001B0710  UNICODE "mima.mima"
而mima.mima正是设置的电脑密码



[本人是第一次分析这个东西,如果有什么不当之处望指点!]


点评

这货安全模式真的进的去吗?任务管理器被禁用!一大堆乱七八糟的!我虚拟机快报废了!最后开机的时候打开浏览器下载数字杀毒!哈哈哈哈!我真事太聪明了!哈哈  发表于 2014-10-27 08:15
还有一个哦!测试完之后 进入系统3秒钟内结束那个病毒进程!否则还会在锁的!然后把启动项删除  发表于 2014-10-26 15:30

免费评分

参与人数 1热心值 +1 收起 理由
w7267377 + 1 虚心学习 天天向上

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

520Kelly 发表于 2014-10-26 15:08
渣渣的玩意 PE系统一键破解
黑龍 发表于 2014-10-26 14:50
 楼主| 无言士 发表于 2014-10-26 15:39
黑龍 发表于 2014-10-26 14:50
我最讨厌这种人

感觉操作没有三秒怎么快,进安全模式比较靠谱
Mr.Mlwareson_V 发表于 2014-10-26 21:36
直接进WIn PE  删除开机密码
黑龍 发表于 2014-10-27 08:13
Mr.Mlwareson_V 发表于 2014-10-26 21:36
直接进WIn PE  删除开机密码

开机继续启动
Mr.Mlwareson_V 发表于 2014-10-27 15:23 来自手机
黑龍 发表于 2014-10-27 08:13
开机继续启动

删除注册表启动键值活修改启动参数
toobug 发表于 2015-7-29 23:27
太高了。。。。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 13:28

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表