吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 70395|回复: 223
收起左侧

[移动样本分析] 今天下午被一个锁机软件坑了一下午!(重置版)

    [复制链接]
恋上丶柠檬酸 发表于 2018-4-24 11:39
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 恋上丶柠檬酸 于 2018-4-24 11:43 编辑

因为上次发的那个帖子图片不知道为啥刷新不出,所以重新编辑了下!如算重复希望管理员删除前面一篇帖子!
Android锁机软件解锁所用工具
安卓模拟器RE文件管理器)
华为ADB驱动
ApkIDE少月版
模拟器截图界面:

01

01


在这先感谢以下两位大神的帖子!https://mp.weixin.qq.com/s/U8EcOTq0Zs9402unhzhfIghttps://www.52pojie.cn/thread-701201-1-1.html因为这两个教程我才把手机的病毒删除,
弄了一下午发过求助帖,第一次被贴务删除了第二次发也有热心的小伙伴回复(谢谢)。下面是病毒的主程序和子程序 https://pan.baidu.com/s/1jE1HG0dDhqmsqSIQaV82eg(病毒主程序)https://pan.baidu.com/s/1ofUAS6IqUVRhVanmJAapwQ(病毒主程序)
解锁:1, 首先运行了主程序获取ROOT程序后直接手机卡死自动重启,然后就直接得到以下

02

02

当时我就蒙蔽了!因为手机装了一些很难找到的软件,而且还有很多数据就不想四清,然后先是去学习了上次公众号推送的一偏移动样本分析(还好我有好文章保留的习惯)。
2.开始学习解压因为前面那个作者的病毒直接获得一个SO文件解压得到安装包,然后直接运行工具得到进程名停用删除就好了(我就卡这一步卡了一下午)我开始单纯以为结束主程序就可以打开了,
然后把wifikill pro进行了反编译得到了smdev.wifikillpro.com,然后运行了am force-stop smdev.wifikillpro.com发现并没有卵用!我绝望了!

03

03

然后又去把主程序里面的大文件移出来去改ZIP看看,然后发现几乎都空包的!这时候我真绝望了!去论坛看看发的求助帖也被删了。然后再重新发一次。模仿别人发的求助帖发。
过了一段时间看到有人说加密这东西。然后去论坛瞎逛找到了多层Android锁机样本分析”这篇帖子。然后用安卓模拟器去获得主程序释放的病毒程序
3.安卓模拟器测试一开始忘记装文件管理器了,
反反复复弄了好多次才把病毒程序的包给提出来

04

04

得到病毒程序的基础信息后可以在进行一次反编译:cia.apk(病毒包名)com.chunuo.l(病毒真实名)

05

05

4. 开始进行进程查杀和病毒删除回到移动样本分析”这篇帖子用大佬教的命令把病毒程序给禁了,然后进到手机主页,

06

06

然后用RE管理器把病毒程序删了。然后再把主程序给删了,一身冷汗喜出望外。感谢论坛的大神们

07

07

说句实话,要不是论坛大神的教学,像我这种半桶水第一想到的就是四清!所以希望大家遇到锁机问题时能尽量自己动手学习就尽量动手

免费评分

参与人数 86吾爱币 +81 热心值 +80 收起 理由
samoul + 1 + 1 用心讨论,共获提升!
TongMao + 1 + 1 我很赞同!
jjyy + 1 用心讨论,共获提升!
siuhoapdou + 1 + 1 谢谢@Thanks!
ywwy123 + 1 + 1 我很赞同!
mailke998 + 1 + 1 谢谢@Thanks!
bsling_pj + 1 我很赞同!
叶久久 + 1 + 1 热心回复!
贪睡的叶浠 + 1 + 1 这病毒作者什么意思,英文只要20,中文就要30?
thbzhm + 1 + 1 用心讨论,共获提升!
yusakul + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
锁匙扣 + 1 + 1 我很赞同!
丶峰宇 + 1 热心回复!
觅影行者 + 1 + 1 用心讨论,共获提升!
catest + 1 + 1 鼓励转贴优秀软件安全工具和文档!
福建是我 + 1 + 1 热心回复!
Scliencer + 1 我很赞同!
我是英雄 + 1 谢谢@Thanks!
ElasticForce + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
三岁小孩儿 + 1 用心讨论,共获提升!
我不是归人 + 1 + 1 热心回复!
xtjdahaoren1 + 1 热心回复!
JerryJerry + 1 用心讨论,共获提升!
聆夜听晓 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
demoncreed0413 + 1 + 1 用心讨论,共获提升!
lunlun118 + 1 + 1 热心回复!
zwqute + 1 热心回复!
luopeng520 + 1 + 1 用心讨论,共获提升!
xqs2356231 + 1 + 1 用心讨论,共获提升!
java88 + 1 用心讨论,共获提升!
哆族IT + 1 + 1 谢谢@Thanks!
nedia + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
竹杖芒鞋轻胜马 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
zero62300 + 1 + 1 我很赞同!
vince991 + 1 + 1 我很赞同!
我是一枚小小白 + 1 + 1 谢谢@Thanks!
人生海海 + 1 + 1 我很赞同!
至尊舞帝 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
粉藍弟 + 1 + 1 我很赞同!
Hmily + 8 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Ouyang520 + 1 + 1 我很赞同!
1455018613 + 1 热心回复!
文姓 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
cw6619 + 1 + 1 用心讨论,共获提升!
白馒头 + 1 + 1 谢谢@Thanks!
D_Falcon + 1 用心讨论,共获提升!
xubinbin93 + 1 + 1 热心回复!
我住你家隔壁 + 1 + 1 用心讨论,共获提升!
bbn + 1 + 1 我很赞同!
MGHT + 1 + 1 谢谢@Thanks!
guo5707 + 1 + 1 热心回复!
fonnson + 1 + 1 热心回复!
杀猪用牛刀 + 1 + 1 用心讨论,共获提升!
laoda1228 + 1 + 1 我估计那些帖子就是给你量身定做的
fssxb + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
master821 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
fengyingchun + 1 + 1 我很好奇 很难找到的软件是什么软件
binwaer + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
haibaozhang + 1 + 1 热心回复!
太上 + 1 热心回复!
bpzm1987 + 1 + 1 热心回复!
依然小圣 + 1 + 1 能开着usb调试的人不多....
本名易念错 + 1 + 1 用心讨论,共获提升!
liyuaism + 1 + 1 我很赞同!
yeweidan + 1 + 1 鼓励转贴优秀软件安全工具和文档!
iz3my + 1 + 1 用心讨论,共获提升!
柚鱼 + 1 + 1 我很赞同!
buyi1990 + 1 自己动手,值得鼓励!
nbhonghong + 1 + 1 用心讨论,共获提升!
freexta + 1 + 1 热心回复!
福慧增长69 + 1 + 1 版主 管理员赶紧核实这个勒索的人有没有注册吾爱账号
shoomylove + 1 + 1 谢谢@Thanks!
陈酿二锅头 + 1 + 1 谢谢@Thanks!
cndy + 1 真羡慕有两个手机的人
liu101816 + 1 + 1 谢谢@Thanks!
冷月白狐 + 1 + 1 挺不错的,想必也是有一定基础,不然也不会开着usb调试
策士 + 1 谢谢@Thanks!
SteamChina + 1 + 1 我很赞同!
as985623 + 1 + 1 我很赞同!
如实知见 + 1 + 1 谢谢@Thanks!
Mikoto + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
fengweidajia + 1 我很赞同!
3D迷糊老师 + 1 + 1 我很赞同!
茶叶泡咖啡 + 1 + 1 热心回复!
fr33m4n + 1 + 1 用心讨论,共获提升!
ladinglin + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

hilent 发表于 2018-4-24 12:02
我第一个想到的也是四清,因为没什么数据需要备份的。
像你这种情况,如果没有条件自己动手干掉锁机程序,其实也可以考虑四清
进twrp,挂载mtp,电脑上直接对内置存储进行全量备份即可,或者把data/media文件夹下的内容进行备份
数据什么的,data/data下进行备份。刷机后重装软件,再用RE覆盖数据包。当然这种暴力的方法不一定支持所有程序。

免费评分

参与人数 1吾爱币 +1 收起 理由
永恒陌 + 1 你咋就没想到去twrp里的文件管理删除可疑apk呢。。

查看全部评分

 楼主| 恋上丶柠檬酸 发表于 2018-4-25 02:11
本名易念错 发表于 2018-4-24 14:26
请问一下你是怎么获取到释放的病毒的呢?模拟器不是也被锁屏了吗?怎么知道cia.apk是病毒的呢?

抱着试一试的心态,模拟器运行主程序时没重启,然后我立马去system看下释放程序!删除测试手动重启,然后没锁就断定这个是释放病毒了!然后就二次运行安装re提取病毒出来进行反编译看进程名
壹長槍 发表于 2018-4-24 11:46
鹿不羁 发表于 2018-4-24 11:46
厉害了想我看到一大片文章我就脑壳疼
dxpwanysys 发表于 2018-4-24 11:50
历害了,学习了。
zhisou2006 发表于 2018-4-24 11:51
我就这种一般不看,出事了赶紧找解决办法的人,,,
lonely_520 发表于 2018-4-24 11:51
原谅我看到名字就笑了  CIA ?
 楼主| 恋上丶柠檬酸 发表于 2018-4-24 11:54
lonely_520 发表于 2018-4-24 11:51
原谅我看到名字就笑了  CIA ?

手动尴尬
 楼主| 恋上丶柠檬酸 发表于 2018-4-24 11:55
壹長槍 发表于 2018-4-24 11:46
学习的过程是快乐的

是的!只是还有得学
 楼主| 恋上丶柠檬酸 发表于 2018-4-24 11:55
dxpwanysys 发表于 2018-4-24 11:50
历害了,学习了。

我也只是半桶水,主要是还是靠学习加模仿加改变思路
 楼主| 恋上丶柠檬酸 发表于 2018-4-24 11:56
鹿不羁 发表于 2018-4-24 11:46
厉害了想我看到一大片文章我就脑壳疼

不会的,只要按步骤来就好了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-28 03:53

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表