吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 12804|回复: 28
收起左侧

[转载] 新型勒索Viro Botnet Ransomware的功能分析

  [复制链接]
丶小蓝丶 发表于 2019-2-25 14:15
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 丶小蓝丶 于 2019-2-25 14:52 编辑

背景最近发现一个伪装成Office Update的勒索软件差一点手抖就双击点击运行了,上网一查发现还是个新的样本叫VIBOROT,就简单的看了一下相关介绍与功能。Viro僵尸网络与任何已知的勒索软件系列无关。在我们分析了一个类似locky勒索软件变种的7天后,Viro僵尸网络首次在2018年9月17日被观察到,将Viro僵尸网络下载到计算机后,它将检查是否存在注册表项(计算机GUID和产品密钥),以确定系统是否应加密。该病毒具有勒索软件和僵尸网络功能影响了较多美国互联网用户, 一旦Viro僵尸网络感染机器,它也会成为垃圾邮件僵尸网络的一部分,该僵尸网络将勒索软件分发给更多的受害者。
1.png
2.png
程序主体伪装成Office Updater整体的功能分部大致如下,主要功能包括勒索的加密与解密、僵尸网络、获取主机信息、键盘记录、进程创建、恶意文件下载等功能。
3.png
勒索模块加密算法主要使用了AES+RSA加密算法,采用256位的密钥、128位的分组大小同时使用了CBC模式(密码分组链接Cipher-block chaining),之后再使用RSA算法进行非对称加密。
4.png
调用函数RNGCryptoServiceProvider 生成随机的32位的密码
5.png
读取RindaelManaged的向量和经过RSA加密后的密文长度,转化成32 位无符号的整数值。同时调用 CryptoStream、FileStream函数生成文件数据流与加密数据流,最后生成经过AES与RSA加密后的.enc的文件。
6.png
加密完成之后同时在跟目录下面生成readme.txt文件
7.png
源语言为法语,经过翻译之后如下图
8.png
使用递归函数对目录进行循环的加密
9.png
主要加密的文件类型如下
10.png
命令执行
本地的命令执行有三种实现方式依次为Cmd、Powershell、CSharp(C#)
11.png
新建了一个Process进程设置为隐藏属性,将命令保存在stringReader里通过方法StandardInput.WriteLine进行执行
12.png
将返回结果传回C2服务器
13.png
键盘记录
使用windows钩子(Hook)抓取键盘消息
14.png
新建一个WebClient将本地抓取到的键盘记录上传到C2服务器上
15.png
进程操作
依次调用系统函数CreateProcess、VirtualAlloc、WriteVirualMemory分配虚拟内存,,然后在该块内存中写入代码可以执行代码
16.png
依次调用系统函数NtGetContextThread、NtWriteVirtualMemory、NtSetContextThread、NtResumeThread实现进程注入
17.png
总结病毒主要通过钓鱼邮件进行传播,对于陌生邮件的附件或者来路不明的文件一定要警惕。
本文作者:si1ence,转载自FreeBuf.COM

免费评分

参与人数 7吾爱币 +12 热心值 +7 收起 理由
王七岁 + 1 + 1 热心回复!
bhb189 + 1 + 1 我很赞同!
SxAni丶 + 2 + 1 我喜欢你的签名图
andyling123 + 1 + 1 用心讨论,共获提升!
willJ + 6 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
ee789852 + 1 好历害啊!!!
cpgqy + 1 + 1 签名图好评!请问出处

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

a48602 发表于 2019-2-25 15:45
謝謝樓主的重點資訊,"病毒主要通过钓鱼邮件进行传播,对于陌生邮件的附件或者来路不明的文件一定要警惕"
要小心就是不要亂開不明的信件。
yedemon 发表于 2019-2-26 10:13
它这个是生成了密钥之后上传到网络保存起来是吗?所以本地怎么破解也无济于事?还是可以根据算法把当时生成的密钥算出来?
不依baya 发表于 2019-2-25 14:36
king82 发表于 2019-2-25 14:41
技术贴,不错。
草逆魅 发表于 2019-2-25 15:56
不错不错
非凡公子 发表于 2019-2-25 17:05
楼主。可否有样本
newbbq 发表于 2019-2-25 18:14
RAID1 备份的硬盘会受影响吗?
abcde654321 发表于 2019-2-25 18:46

技术贴,。
627310360 发表于 2019-2-25 22:19
好东西啊,谢谢了
xingye688 发表于 2019-2-26 00:03
现在破解密码还是很难吧
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 12:55

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表