吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 51733|回复: 240
收起左侧

[PC样本分析] “微信支付”勒索病毒可以解密 火绒发布解密工具

    [复制链接]
火绒安全实验室 发表于 2018-12-2 07:33
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 此生长唸 于 2018-12-2 14:39 编辑

注:【被感染用户千万别删文件  下载火绒破解工具解密】火绒已收到数十名被感染用户求助,有些用户下载使用解密工具后,提示初始化错误,经过工程师排查,发现较多是因为用户删除了勒索病毒留下的密钥文件,密钥文件保存在%AppData%\unname_1989\dataFile\appCfg.cfg路径下。因此,被感染用户千万别轻易删文件,第一时间下载火绒解密工具进行解密。如果已经删除您可以找一下该文件是否还在,如果没有则无法恢复。

一、        概述

昨天(12月1日)突发的“微信支付”勒索病毒,已被火绒安全团队成功破解。被该病毒感染的用户可以下载破解工具,还原被加密的文件。下载地址

微信图片_20181202070237.png

微信图片_20181202070756.png

据火绒安全团队分析,该勒索病毒开始勒索前,会在本地生成加密、解密相关数据,火绒工程师根据这些数据成功提取到了密钥。

此外,该勒索病毒只加密用户的桌面文件,并会跳过一些指定名称开头的目录文件, 包括“腾讯游戏、英雄联盟、tmp、rtl、program”,而且不会感染使用gif、exe、tmp等扩展名的文件。

值得一提的是,该病毒会利用带有腾讯签名的程序调用病毒代码,来躲避安全软件的查杀。

“火绒安全软件”已于昨天紧急升级,可拦截、查杀该病毒,广大用户如果遇到新情况,可通过火绒官方论坛、微博、微信公众号等渠道,随时向火绒安全团队反映或求助。

二、        样本分析

近期火绒接到用户反馈,使用微信二维码扫描进行勒索赎金支付的勒索病毒Bcrypt正在大范围传播。用户中毒重启电脑后,会弹出勒索信息提示窗口,让用户扫描微信二维码支付110元赎金进行文件解密。病毒作者谎骗用户称“因密钥数据较大如超出个这时间(即2天后)服务器会自动删除密钥,此解密程序将失效”,但实际解密密钥存放在用户本地,在不访问病毒作者服务器的情况下,也完全可以成功解密。如下图所示:

image005.png
勒索提示窗口

病毒代码依靠“白加黑”方式被调用,用于调用病毒代码的白文件带有有效的腾讯数字签名。由于该程序在调用动态库时,未检测被调用者的安全性,所以造成名为libcef.dll的病毒动态库被调用,最终执行恶意代码。被病毒利用的白文件数字签名信息,如下图所示:

image006.png
被病毒利用的白文件数字签名信息

该病毒运行后,只会加密勒索当前用户桌面目录下所存放的数据文件,并且会对指定目录和扩展名文件进行排除,不进行加密勒索。被排除的目录名,如下图所示:

image007.png
被排除的目录名

在病毒代码中,被排除的文件扩展名之间使用“-”进行分割,如:-dat-dll-,则不加密勒索后缀名为“.dat”和“.dll”的数据文件。相关数据,如下图所示:

   image008.png
被排除的文件扩展名

目录名和文件扩展名排除相关代码,如下图所示:

image009.png
排除目录名

image010.png
排除文件扩展名

值得注意的是,虽然病毒作者谎称自己使用的是DES加密算法,但是实则为简单异或加密,且解密密钥相关数据被存放在%user% \AppData\Roaming\unname_1989\dataFile\appCfg.cfg中。所以即使在不访问病毒作者服务器的情况下,也可以成功完成数据解密。病毒中的虚假说明信息,如下图所示:
   image011.png
病毒中的虚假说明信息

加密相关代码,如下图所示:
   image012.png
数据加密

在之前的用户反馈中,很多用户对勒索提示窗口中显示的感染病毒时间颇感困惑,因为该时间可能远早于实际中毒时间(如前文图中红框所示,2018-08-08 06:43:36)。实际上,这个时间是病毒作者用来谎骗用户,从而为造成来的虚假时间,是通过Windows安装时间戳 + 1440000再转换成日期格式得来,Windows安装时间戳通过查询注册表方式获取,注册表路径为:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\InstallDate。病毒作者使用这个虚假的中毒时间误导用户,让用户误以为病毒已经潜伏了较长时间。相关代码,如下图所示:

image013.png
虚假感染时间显示相关代码

点评

lu_
怒赞火绒!!!!  发表于 2018-12-2 09:21
无论出现什么病毒,火绒总是能在第一时间站出来,如此贴近民生就这一点就比某数字公司好,而且不会全家桶强制安装在用户电脑上,装火绒,关注电脑安全,享受无毒快乐互联网!  发表于 2018-12-2 08:23

免费评分

参与人数 95吾爱币 +97 热心值 +80 收起 理由
苍洵 + 1 我很赞同!
Caitingting + 1 + 1 谢谢@Thanks!
灵魂歌手 + 1 + 1 谢谢@Thanks!
zawly + 1 + 1 无论出现什么病毒,火绒总是能在第一时间站出来,如此贴近民生就这一点就比.
price314 + 1 我很赞同!
jocket + 1 + 1 用心讨论,共获提升!
黎明竹亭 + 1 + 1 谢谢@Thanks!
超玥先生 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
lqqqqqqqqqq + 1 谢谢@Thanks!
轻轻的飘过 + 1 + 1 用微信支付,这家伙是逗逼吗
Aucifter + 1 + 1 谢谢@Thanks!
genghuo + 1 + 1 我很赞同!
左右1906 + 1 解密程序初始化失败。
hi28166 + 1 + 1 用心讨论,共获提升!
lookerJ + 1 谢谢@Thanks!
kxkscn + 1 + 1 谢谢@Thanks!
sgxmgx + 1 + 1 谢谢@Thanks!
对着天空呆笑 + 1 我很赞同!
1732501894 + 1 前两天中了个没事干就弹网页的虫子,火绒查不出来,最后安了360成功找出并.
福仔 + 2 + 1 我很赞同!
GALL + 1 + 1 我很赞同!
felixyuan + 1 + 1 我很赞同!
ABC55508824 + 1 + 1 谢谢@Thanks!
heroliujun + 1 谢谢@Thanks!
52lxw + 1 我很赞同!
老白啊 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
JJ长脸上 + 1 + 1 热心回复!
hyshangguan + 1 + 1 谢谢@Thanks!
章魚葛格 + 1 不得不說還是火絨好
eihouwang001 + 1 + 1 谢谢@Thanks!
王之天下 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Narky + 1 + 1 热心回复!
li930224 + 1 + 1 我很赞同!
jsyzdej + 1 + 1 我很赞同!
♂成成の + 1 + 1 火绒牛逼
wuailuntai + 1 + 1 热心回复!
Jomye + 1 我很赞同!
怎么又是我 + 1 + 1 热心回复!
lixianwei82 + 1 + 1 谢谢@Thanks!
xwlyq1997 + 1 + 1 .。。。。。
araes + 1 + 1 鼓励转贴优秀软件安全工具和文档!
流星的誓言 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
极地企鹅 + 1 + 1 火绒牛逼
拆里月华 + 1 + 1 谢谢@Thanks!
a845738873 + 1 + 1 太好了 昨天我刚把系统给重装 啊哈哈
xq8751 + 1 + 1 谢谢@Thanks!
willgoon + 1 + 1 火绒就是这么贴心,为你们点赞!虽然没中毒也要支持
梦古无疆 + 2 + 1 谢谢@Thanks!
独行风云 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
liphily + 1 心甘情愿开个年费会员
街角的猫 + 1 + 1 谢谢 @Thanks!
夜夜终尽晨 + 1 我很赞同!
呆板暴风雪 + 1 + 1 我很赞同!
念天冰凌 + 1 + 1 我很赞同!
March + 1 + 1 谢谢@Thanks!
淡月疏桐影 + 1 + 1 一直使用火绒 火绒加油
小晖123 + 1 + 1 我很赞同!
ETFBI + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
冷孤幽 + 1 + 1 我很赞同!
xiaodai9999 + 1 + 1 解密程序初始化失败 怎么办
yAYa + 3 + 1 火绒一直都在用,真心好呢~
mifan + 1 虽然没完全明白,但感谢52有你
jmmes + 1 + 1 我很赞同!
Jahre + 1 + 1 怒赞火绒
sz34 + 1 鼓励转贴优秀软件安全工具和文档!
韩文 + 2 + 1 怒赞火绒
610100 + 3 + 1 火绒,赞
timnech + 1 + 1 我很赞同!
色调分离 + 1 + 1 厉害,专业的就是快,某数字可能看到这个帖子才知道发生了什么
边城浪子0001 + 1 + 1 如果没有中这个毒,会提示初始化失败打不开
aaa123321 + 1 热心回复!
onmiuncai + 1 + 1 很精彩的分析,一直都在用火绒~
奔跑的小虎 + 1 我很赞同!
绿软奔跑者 + 1 + 1 用心讨论,共获提升!
吴浪123 + 1 + 1 -感谢大神-初始化失败解决下
风中333 + 2 + 1 谢谢@Thanks!
雨倾、风止 + 1 + 1 确实很给力,用了3年了,支持。
caincat + 1 + 1 谢谢@Thanks!
热心市民王先生 + 1 我也应该考虑换火绒了
szhorse + 1 + 1 谢谢@Thanks!
以之了 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
大将军 + 1 火绒干不掉紫狐 了解一下!
幽灵小杰 + 1 + 1 这就是火绒的态度,我很喜欢,对于安全保护非常给力。昨天反馈的样本,今天.
策士 + 1 + 1 热心回复!
netforce + 1 + 1 谢谢@Thanks!
woyelaiba + 1 谢谢@Thanks!
chenyonghong + 1 + 1 我很赞同!
禁闭岛 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
CPC + 2 + 1 谢谢@Thanks!
victorian + 1 我很赞同!
天云草丶少主 + 1 + 1 这才是大佬应有的姿势!学习了!谢谢大佬的分析!
成功上岸666 + 1 + 1 我很赞同!
CalvinMcCain + 1 + 1 谢谢@Thanks!
wapj152321 + 1 + 1 太好了!神速!赞
maheadst + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

heyuweixxop 发表于 2018-12-2 08:19
效率惊人!虽然我这次并没有遭殃,但还是非常感谢大神们的努力!
wzlazjt 发表于 2018-12-2 08:43
火绒用着很不错的,体积小,功能又强大。。。
maheadst 发表于 2018-12-2 07:54
高手。。。。。。。。。。,感谢普及知识。
我的心在飞 发表于 2018-12-2 07:55
谢谢学习了
vista_info 发表于 2018-12-2 07:57
异或操作也是醉了
zhizuenyu 发表于 2018-12-2 07:59
我去!~刚下载就被360杀了…………怎么个情况???
wapj152321 发表于 2018-12-2 08:01
神速!赞一个
CalvinMcCain 发表于 2018-12-2 08:01
了解学习一下病毒,做好预习
yhcfsr 发表于 2018-12-2 08:07
火绒好要样的,我决定安装你了
hjdx001 发表于 2018-12-2 08:11
在哪下载呢???已经中招了
angel8327 发表于 2018-12-2 08:18
愿病魔早日战胜那些坏人~
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 11:37

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表