吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 23355|回复: 46
收起左侧

[PC样本分析] VMP 2.07加壳MBR锁机分析

  [复制链接]
Virus4 发表于 2017-3-26 23:46
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Virus4 于 2017-5-5 18:37 编辑

基本信息

报告名称:VMP 2.07加壳锁机分析
作者:Virus4                                                                                                   
样本类型:   MBR锁机   

样本本体.png                                              
  样本文件大小: 1.36MB
  样本文件MD5 校验值:bf287fff2f626175bd54c65d2cbf7174                        
  样本文件SHA1 校验值:579d61a0cb0b549e470e3520ad43693412ebbf26                           
  壳信息:    VMP 2.07                    
壳信息.png                                 


简介

新手一枚,第一次接触强壳,即便是不脱壳分析,我也弄了好久...可能没什么技术含量..想想新人多发发帖子,便还是发上来了。如有错误不足还请指正见谅。

被感染系统症状


XP下直接运行会被修改MBR,win7(Vista)以上需要UAC权限。运行后重启症状。
症状.png

锁机病毒随机生产5位序列号,通过极简单的算法得出6位密码。

详细分析

vmp 2.07应该算是很久以前的壳了,带壳分析起来并不是特别困难。
首先直接 Ctrl+G 输入VirtualProtect
跟随VirtualProtect.png



下断点.png
在图中红框处F2下断,并Shift+F9运行。

Readonly.png
直至堆栈中出现ReadOnly,停止并取消断点。

此时Alt+M查看区段。
内存 下断.png
在.data段处F2下断点,Shift+F9运行。

此时代码段应已解密完毕,Ctrl+G到00401000处。
向下翻动可以看到相关字符串以及算法部分。
算法部分.png
相关字符串.png

在算法上面找个地方F4运行到该处,此时程序已经不会跑飞。
生成序列号.png
程序在红框中的call处生成6位序列号。
在算法(太简单感觉根本叫不上算法...)部分可以看到序列号化作浮点数以后首先乘以6
乘6.png

再加123456
加123456.png
最后得出最终密码。

所谓的算法就是

解密密码=序列号×6+123456

预防及修复措施



此类病毒其实大多数杀软都能进行查杀,多以外挂进行伪装,诱导用户关闭杀软。本样本双后缀名,诱导隐藏后缀名的用户双击而已。

Vista以上系统更是需要UAC权限才能修改MBR。

如果不幸中了该类病毒,可以通过Winhex等工具查看磁盘头来获取密码。也可以通过 DiskGenius等工具对MBR进行修复。

总结

随着系统安全权限的不断完善。病毒的发展似乎从技术型越发成长为盈利型。

目前各式锁机勒索病毒无论在移动还是PC终端上都十分流行。不过一般都有挽救的余地。

作者是小白一枚,帖子技术含量不高,还请各位大佬见教,不知是否有资格在这区里发上一帖。如有违规,版主麻烦处理下。


更新加一下样本,太大,上传到百度云了。
链接: http://pan.baidu.com/s/1o86srTw 密码: b1zb

密码:52pojie
               

点评

楼主表示我看不懂,这里按步骤完不成  发表于 2017-4-30 20:49

免费评分

参与人数 33威望 +2 吾爱币 +47 热心值 +31 收起 理由
fengyyj715 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
我只做我自己 + 1 样本失效了
未走的路 + 1 + 1 分析得很不错
gongjiankk + 1 用心讨论,共获提升!
kitkat + 1 + 1 用心讨论,共获提升!
fanvalen + 1 + 1 有专研精神
373161977 + 1 + 1 我很赞同!
夏雨微凉 + 1 + 1 用心讨论,共获提升!
netle8 + 1 + 1 热心回复!
独行风云 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
yanshifei + 1 + 1 我很赞同!
Three_fish + 1 + 1 谢谢@Thanks!
feiyu2005 + 1 + 1 用心讨论,共获提升!
你听我解释 + 1 + 1 已答复!
siuhoapdou + 1 + 1 谢谢@Thanks!
de星 + 1 + 1 已答复!
花残终将败 + 1 + 1 我很赞同!
不想起名字 + 1 用心讨论,共获提升!
kicebeauty + 1 + 1 用心讨论,共获提升!
Akesudia + 1 + 1 用心讨论,共获提升!
Hyabcd + 2 + 1 用心讨论,共获提升!
懒惰的上帝 + 3 + 1 热心回复!
soyiC + 2 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
zouxm2008 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
苏紫方璇 + 1 + 1 用心讨论,共获提升!
Byelo + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Hmily + 2 + 10 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
arryboom + 2 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
榻榻米 + 1 + 1 小伙子写的不错~
SomnusXZY + 1 + 1 鼓励转贴优秀软件安全工具和文档!
C-FBI-QM + 2 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
圣堂 + 1 + 1 用心讨论,共获提升!
chenjingyes + 1 + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

lzl12345 发表于 2017-3-27 00:20 来自手机
新手一枚,第一次接触强壳,即便是不脱壳分析,我也弄了好久...可能没什么技术含量..想想新人多发发帖子,便还是发上来了。如有错误不足还请指正见谅。

免费评分

参与人数 5吾爱币 -5 收起 理由
z1548958514 -1 请勿灌水,提高回帖质量是每位会员应尽的义务!
cunzher -1 请勿灌水,提高回帖质量是每位会员应尽的义务!
Bds1r -1 请勿灌水,提高回帖质量是每位会员应尽的义务!
arryboom -1 此为违规行为,请遵守论坛相关规则!
C-FBI-QM -1 此为违规行为,请遵守论坛相关规则!

查看全部评分

 楼主| Virus4 发表于 2017-3-27 09:44 来自手机
Bds1r 发表于 2017-3-27 09:39
UEFI的系统无法被mbr敲竹杠吧?还是很有意思,楼主能丢个样本玩一下吗

UEFI的话应该不会显示病毒作者预设的文字。但是由于被修改还是无法启动的。应该还是需要修复。
C-FBI-QM 发表于 2017-3-27 07:09
 楼主| Virus4 发表于 2017-3-27 07:22 来自手机
C-FBI-QM 发表于 2017-3-27 07:09
老哥稳,不过我想问你是用字符串定位的?

定位哪个部分?
toplove 发表于 2017-3-27 08:27
好文,学习了。
hc696di 发表于 2017-3-27 08:51
老哥,能把软件也发出来吗?
苏紫方璇 发表于 2017-3-27 08:53
个人觉得如果熟悉16位汇编的话,可以直接看mbr的代码,从而绕过加壳
雪舞流枫 发表于 2017-3-27 08:55
如果好好利用的话 就可以变成MBR保护计算机的一个好软件 没有密码不能进入系统 如果密码输入错误 就删除硬盘引导 彻底清除数据最好
 楼主| Virus4 发表于 2017-3-27 08:59 来自手机
hc696di 发表于 2017-3-27 08:51
老哥,能把软件也发出来吗?

在这里附样本没有问题吧?目前身边没有电脑,回头补上吧。

点评

帖子可以附件样本,记得压缩包加压缩密码。  发表于 2017-3-27 09:57
hc696di 发表于 2017-3-27 09:00
Virus4 发表于 2017-3-27 08:59
在这里附样本没有问题吧?目前身边没有电脑,回头补上吧。

文件名  MBR锁机样本
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-15 14:06

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表