好友
阅读权限25
听众
最后登录1970-1-1
|
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子! 病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途! 禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Godsteal 于 2018-8-29 14:02 编辑
求助--在线等 电脑被人锁了求大神分析https://www.52pojie.cn/thread-789216-1-1.html
简单分析
——————————————————————————————————————————————————
1:通过该用户的描述.我们得知它调试源码的时候中招了,
2:下载附件后我们发现以下文件
既然是调试源码中招.我们就从源码 查起
易语言源码(打开后发现启动窗口创建完毕下代码)
代码中我们发现, 除了 屏蔽系统键 () 我们未知
其它就是 判断文件是否存在, 和 写注册项 设置启动项
模块反编译篇
——————————————————————————————————————————————————
接上, 在源码中我们发现 它有调用一个模块文件, 就是压缩包内的 反编译.ec
我们通过模块反编译查看下内容
复制到易语言上面, 查看正是 上面 源码中调用的 一个子程序(屏蔽系统键)
运行 (“net user 序列号:” + 匿名局部变量_5 + “ ” + 到文本 (到数值 (匿名局部变量_5) × 5 - 666666) + “ /add”, 假, #隐藏窗口)
设置随机用户名
设置随机密码
当然它的随机密码, 里面就是取 随机数 X 5 - 666666
序号 X 5 - 666666 = 所谓的密码
验证以上内容
——————————————————————————————————————————————————
运行该程序后 桌面弹出 这个界面, 让你输入密码,
如果你运行到这还是有机会的, 可以切换出 任务管理器 我们结束掉它的后台运行就可以
然后清理掉开机启动项, 就OK
当然我们不管这. 点击10次后关机重启了
我们要算出 Admin 的密码 必须 使用 最后一个序号也就是图中的
1030122
上面我们知道了它的方法, 序号 X 5 - 666666
1030122 X 5 - 666666 = 4483944
完成后 记得清理 启动项. !
——————————————————————————————————————————————————
|
免费评分
-
参与人数 15 | 威望 +1 |
吾爱币 +26 |
热心值 +14 |
收起
理由
|
Tomcrack520
| |
+ 1 |
|
感觉这个勒索病毒还好,不过一般的遇上了还是不知所措 |
她家的小帅哥
| |
+ 1 |
+ 1 |
很仔细的看了一下,竟然被bat弄晕了,尴尬,不过还可以启动盘清除密码 |
siuhoapdou
| |
+ 1 |
+ 1 |
谢谢@Thanks! |
Hmily
| + 1 |
+ 10 |
+ 1 |
感谢发布原创作品,吾爱破解论坛因你更精彩! |
雨夜
| |
+ 1 |
+ 1 |
小白还是不要乱下载别人发布的源码,不会分析代码很容易中招的。 |
xiaodangjia
| |
+ 1 |
+ 1 |
热心回复! |
瑶瑶猪
| |
+ 1 |
+ 1 |
谢谢@Thanks! |
独行风云
| |
+ 2 |
+ 1 |
欢迎分析讨论交流,吾爱破解论坛有你更精彩! |
ATree
| |
+ 1 |
+ 1 |
用心讨论,共获提升! |
KUKI
| |
+ 1 |
+ 1 |
谢谢@Thanks! |
tyf147258
| |
+ 1 |
+ 1 |
我很赞同! |
cr7890
| |
+ 1 |
+ 1 |
我很赞同!好在只算是恶作剧程序,开玩笑的性质居多 |
Slan
| |
+ 1 |
+ 1 |
大神 |
88酷行天下
| |
+ 2 |
+ 1 |
用心讨论,共获提升! |
唯爱学习
| |
+ 1 |
+ 1 |
欢迎分析讨论交流,吾爱破解论坛有你更精彩! |
查看全部评分
|
发帖前要善用【论坛搜索】功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。 |
|
|
|
|