吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 45354|回复: 94
收起左侧

[PC样本分析] CTB-Locker样本探秘

  [复制链接]
繁华落幕 发表于 2015-2-5 19:52
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 繁华落幕 于 2017-3-27 14:23 编辑


1.CTB-Locker主要通过邮件传播,然后会有一个类似是传真发错邮箱的假象,让人打开了他的附件就中毒。

邮箱收到的类似有着传真的邮件;附件在下面

邮箱收到的类似有着传真的邮件;附件在下面

2.打开之后会看到一个传真文件,打开他发现,真的是一个传真文件,不过看不懂,所以就扔在一边了,其实它还在后台默默的运行着。

你看不到我...[传真]

你看不到我...[传真]

3.他会悄然的识别电脑中的各种照片文档等加密,等下次开机的时候就会出现勒索画面。
4.在此之后,你所有文件[文档]就变成了7位随机结尾的加密文件[文档],将后缀名更改成原后缀仍然无法正常打开。

CTB-Locker加密后的文档丶文本

CTB-Locker加密后的文档丶文本

5.剩下的解决办法就是:付钱/重装系统。
6.装系统的话会把病毒刷掉,但是这些文件会一直保持这样的后缀,直到CTB-Locer被破解之后。
7.上面那个界面点击NEXT之后的一个画面上,作者会给出一个BTC钱包的汇款地址,并且标出需要支付的比特币数量,该样本是勒索3个BTC。

CTB-Locker病毒实体,绝对萌萌哒

CTB-Locker病毒实体,绝对萌萌哒

8.目前CTB-locker还在不断升级,勒索的比特币也从3个成了8个。
9.支付的时候会有一定的手续费,所以多支付了0.0007比特币。

CTB-Locker敲诈的汇款网址及支付金额

CTB-Locker敲诈的汇款网址及支付金额

10.大约在一个半小时之后那个画面产生变化,开始解密运算。

CTB-Locker验证汇款成功,解密文档

CTB-Locker验证汇款成功,解密文档

11.在支付完到解密的过程中需要保持网络的畅通及电脑开机状态,最好关闭杀软。
12.解密的过程非常的长,不过起码作者遵守约定为文档解密。

么么哒,终于解密好了~

么么哒,终于解密好了~

13.比特币换算:1比特币 = 1500+人民币
温馨提醒:利用虚拟机测试CTB-Locker是行不通的!虚拟机无法触发CTB-Locker;首先,CTB-Locker远程注入恶意代码到svchost.exe中,接着,判断中毒用户是否有vboxtray.exe、vboxservice.exe、vmtoolsd.exe等虚拟机进程,目的也是为了阻碍分析,增加触发病毒代码的条件。

CTB-Locker样本属性

CTB-Locker样本属性


样本下载: CTB-Locker样本.zip (21.59 KB, 下载次数: 449) 【解压密码:fanhualuomu】

勒索界面(1)

勒索界面(1)

勒索界面(2)

勒索界面(2)

点评

你真的付了3比特币?  发表于 2016-3-6 12:47
来一发360专业的分析报告:http://blogs.360.cn/blog/ctb-locker/  发表于 2015-2-6 09:44

免费评分

参与人数 9热心值 +9 收起 理由
楚轩 + 1 用心讨论,共获提升!
蜗飞牛 + 1 谢谢@Thanks!
守恒 + 1 我很赞同!
taveira + 1 我很赞同!
寒枫雨雪 + 1 谢谢@Thanks!
lixingcong + 1 鼓励转贴优秀软件安全工具和文档!
willJ + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
qq1140941608 + 1 good!
13085893066 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 繁华落幕 发表于 2015-2-6 23:32
小可爱~ 发表于 2015-2-6 20:20
又是这样的病毒!!!

我不说话...默默地看着敲竹杠犯下的种种罪行
 楼主| 繁华落幕 发表于 2015-2-6 23:30
轩少 发表于 2015-2-5 21:15
- -。反调试么。。
360、管家、金山都把它添加到病毒库了,一般的用户应该不会中招了吧。。

一般的用户的确不会...但不确保那些病毒爱好者和程序破解者不会...他们中招的概率可挺大的...要是OD破解,中招概率更大,一不小心就执行了恶意代码...
 楼主| 繁华落幕 发表于 2015-2-6 23:36
 楼主| 繁华落幕 发表于 2015-2-6 23:34
蚯蚓翔龙 发表于 2015-2-6 09:23
我上次测试这个玩了好久都不出现,还一直在temp下载东西

虚拟机是不会出现的啦...若是实机,你要是设置了不显示文件后缀的话,也不会被激活触发
 楼主| 繁华落幕 发表于 2015-2-6 23:31
lixingcong 发表于 2015-2-6 15:59
弄不明白为什么打开传真就中毒了?!!

这是一份scr(屏幕保护程序)文件,和exe一样,也是可执行程序,所以也会中毒的啦
 楼主| 繁华落幕 发表于 2015-2-8 09:49
莫言丶 发表于 2015-2-7 23:32
在虚拟机装一个影子系统 试试看   格盘会格掉影子么

虚拟机不能成功激活CTB-Locker
 楼主| 繁华落幕 发表于 2015-2-7 23:25
hbxthz 发表于 2015-2-7 23:10
只不过是从敲竹杠变成了敲大竹杠

嘻嘻,差不多了啦~
 楼主| 繁华落幕 发表于 2015-2-5 21:05
轩少 发表于 2015-2-5 20:57
CTB-LOCKER在论坛里有个用户也中了,我记得我也发过相关的防范帖子(http://www.52pojie.cn/thread-321683- ...

估计不简单,我试着结束了所有VM进程,照样无法被激活看CTB-Locker以后的造化咯
 楼主| 繁华落幕 发表于 2015-2-5 21:03
Ww`巅峰 发表于 2015-2-5 20:50
没准有些黄牛已经在研究 以前那些小学森锁开机密码10块一次(以前中过) 要是敲诈比特币 1枚1 ...

敲竹杠都过时了,都变成了CTB-Locker敲诈者了
Sp4ce 发表于 2015-2-5 20:57
CTB-LOCKER在论坛里有个用户也中了,我记得我也发过相关的防范帖子(http://www.52pojie.cn/thread-321683-1-1.html),但没有引起重视啊。。
对于禁用虚拟机这个问题,有点像SE的反调试,应该能XX掉吧?
Hmily 发表于 2015-2-5 20:02
最近CTB-Locker在中国有爆发趋势啊,各种敲诈软件层出不穷,比特币是为了防止跟踪吧。@willJ
 楼主| 繁华落幕 发表于 2015-2-5 20:06
Hmily 发表于 2015-2-5 20:02
最近CTB-Locker在中国有爆发趋势啊,各种敲诈软件层出不穷,比特币是为了防止跟踪吧。@willJ

CTB-Locker变种多得数不尽;还有就是敲诈比特币的目的有两点【1.洗钱方便·2.具有很高的价值】

免费评分

参与人数 1热心值 +1 收起 理由
13085893066 + 1 感谢楼主提供敲诈者病毒样本

查看全部评分

禁惹尘埃 发表于 2015-2-5 20:31
虽然看不懂  但了解总没有错!!
nishiheisetongh 发表于 2015-2-5 20:36
好屌的样子    快点出专杀吧
 楼主| 繁华落幕 发表于 2015-2-5 20:38
nishiheisetongh 发表于 2015-2-5 20:36
好屌的样子    快点出专杀吧

专杀差不多已经出来了,主要就是没有正式版的关于这个问题,我会持续更新
nishiheisetongh 发表于 2015-2-5 20:39
繁华落幕 发表于 2015-2-5 20:38
专杀差不多已经出来了,主要就是没有正式版的关于这个问题,我会持续更新

哦哦   更新@我
 楼主| 繁华落幕 发表于 2015-2-5 20:40

等正式版出来我艾特你ヾ(。`Д′。)
nishiheisetongh 发表于 2015-2-5 20:43
繁华落幕 发表于 2015-2-5 20:40
嗯等正式版出来我艾特你ヾ(。`Д′。)

嗯嗯  好的
Ww`巅峰 发表于 2015-2-5 20:47
那要是国内黄牛也做个这样的就赚翻了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 12:41

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表