吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 19657|回复: 60
收起左侧

[PC样本分析] 锁机软件. 分析篇

  [复制链接]
Godsteal 发表于 2018-8-29 13:58
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Godsteal 于 2018-8-29 14:02 编辑
求助--在线等 电脑被人锁了求大神分析https://www.52pojie.cn/thread-789216-1-1.html

简单分析
——————————————————————————————————————————————————
1:通过该用户的描述.我们得知它调试源码的时候中招了,

2:下载附件后我们发现以下文件

       TIM截图20180829132321.png

既然是调试源码中招.我们就从源码 查起


易语言源码(打开后发现启动窗口创建完毕下代码)
6666.png

代码中我们发现, 除了 屏蔽系统键 () 我们未知

其它就是 判断文件是否存在, 和  写注册项 设置启动项


模块反编译篇
——————————————————————————————————————————————————

接上, 在源码中我们发现 它有调用一个模块文件, 就是压缩包内的   反编译.ec


我们通过模块反编译查看下内容

66999.png


复制到易语言上面, 查看正是 上面 源码中调用的 一个子程序(屏蔽系统键)

03.png

运行 (“net user 序列号:” + 匿名局部变量_5 + “ ” + 到文本 (到数值 (匿名局部变量_5) × 5 - 666666) + “ /add”, 假, #隐藏窗口)

设置随机用户名

设置随机密码

当然它的随机密码, 里面就是取 随机数  X 5 - 666666

序号 X 5 - 666666 =  所谓的密码



验证以上内容
——————————————————————————————————————————————————
TIM截图20180829131228.png

运行该程序后 桌面弹出 这个界面, 让你输入密码,   


如果你运行到这还是有机会的, 可以切换出 任务管理器 我们结束掉它的后台运行就可以


然后清理掉开机启动项, 就OK   

当然我们不管这.  点击10次后关机重启了

01.png

我们要算出 Admin 的密码 必须 使用 最后一个序号也就是图中的

1030122

上面我们知道了它的方法, 序号 X 5 - 666666

1030122    X  5  -  666666       = 4483944  


63.png


完成后 记得清理  启动项. !  

——————————————————————————————————————————————————




免费评分

参与人数 15威望 +1 吾爱币 +26 热心值 +14 收起 理由
Tomcrack520 + 1 感觉这个勒索病毒还好,不过一般的遇上了还是不知所措
她家的小帅哥 + 1 + 1 很仔细的看了一下,竟然被bat弄晕了,尴尬,不过还可以启动盘清除密码
siuhoapdou + 1 + 1 谢谢@Thanks!
Hmily + 1 + 10 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
雨夜 + 1 + 1 小白还是不要乱下载别人发布的源码,不会分析代码很容易中招的。
xiaodangjia + 1 + 1 热心回复!
瑶瑶猪 + 1 + 1 谢谢@Thanks!
独行风云 + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
ATree + 1 + 1 用心讨论,共获提升!
KUKI + 1 + 1 谢谢@Thanks!
tyf147258 + 1 + 1 我很赞同!
cr7890 + 1 + 1 我很赞同!好在只算是恶作剧程序,开玩笑的性质居多
Slan + 1 + 1 大神
88酷行天下 + 2 + 1 用心讨论,共获提升!
唯爱学习 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| Godsteal 发表于 2018-8-29 14:06
如果看不懂代码的 运行别人发的代码还是要谨慎调试的, 这个就是典型的 模块后门,  这款源码在网络上面传播很长时间了, 有多少人中招,  不过他们中招都是因为自己的好奇心, 去下载 这个源码 然后  然后 去瞎搞,  导致自己被 坑,    哎   数据无价, 这些都是小把戏, 如果遇到给文件 加密  然后来格盘的, 那就恐怖了,  没事还是别在自己的工作电脑上面运行, 下个虚拟机 如何!
夜游人 发表于 2018-8-29 14:10
迷惘的执著 发表于 2018-8-29 14:47
落魄狂人 发表于 2018-8-29 14:48
以为是手机 最后是锁电脑 方法基本一样
唯爱学习 发表于 2018-8-29 14:54
支持一下技术贴
雨倾、风止 发表于 2018-8-29 15:08
辛苦了,感谢分享,
dingyin1351567 发表于 2018-8-29 15:12
虽然看不太懂,但还是佩服大神分享。
ouyang131421 发表于 2018-8-29 15:22
支持技术贴!!!
lds114 发表于 2018-8-29 15:32
支持,暂时用不了太危险
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 11:56

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表