吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 13103|回复: 20
收起左侧

[PC样本分析] 一枚勒索病毒样本分析(与重构)

  [复制链接]
huzpsb 发表于 2019-6-4 17:58
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 huzpsb 于 2019-6-4 22:06 编辑

捕获1.PNG 捕获.PNG
楼主又在瞎下载软件,被小学生了。啊啊啊,怎么办,我不是虚拟机
首先,老套路,肯定是先进沙箱。
捕获2.PNG
黑月?易语言!
小学生怀疑+1.
标准的,易语言特征码只有一个!
有人问,是怎么看出des的。
其实很简单(我试的)
毕竟很多时候,易语言就两个算法。
是哪一个,猜一下都可以。
push 1000
捕获3.PNG
没有问题,绝对是无脑des.
来,字符串伺候。
vmp嘛,内存字符串就好。
密码3秒:"pas"
于是随手一个解密工具。
解密工具.zip (323.42 KB, 下载次数: 26)
好了,楼主的数据回来了,让我继续。
很明显,它遍历了C盘的所有文件,
捕获.PNG
小学生永远是小学生,
算法很简单,
就是遍历+加密。。。
故不用再进一步分析。

按理说,分析就此结束,但是我也想小学生一把。
不行,看不下去了,我要模仿一个。
怎么搞捏~~?
刚才那一半粗枝大叶的分析肯定不行。
让我们再一次分析流程。
无标题.png
大体如此。
那先构造主函数。。。
捕获6.PNG
差不多,至少我感觉没什么区别。
也许有吧,但是,无所谓了。
作者只加密了C盘,但,既然是逆向
虽然我认为这样十分愚蠢,但是,尊重作者。
捕获7.PNG
标准装载函数。
还有我们的版本信息。
捕获.PNG
一模一样。。。
那差不多也就这样,不早了,睡了。
逆向出来源代码差不多是:
r.zip (7.74 KB, 下载次数: 2)
防小人。混淆过。
全文完。

免费评分

参与人数 4吾爱币 +10 热心值 +3 收起 理由
Hmily + 6 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
JuncoJet + 2 + 1 这年头小程序(小于8k)会认为病毒,但2M以上就会认为安全无害
名字以后会后悔 + 1 + 1 我很赞同!
itmaple + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

CNGEGE 发表于 2019-6-21 15:11
kamui 发表于 2019-6-6 00:38
c盘真全加密了不是应该都启动不了么

有些文件加密不了 权限不足
shaokui123 发表于 2019-6-4 18:30
头像被屏蔽
w5645060 发表于 2019-6-4 19:25
瞌睡虎 发表于 2019-6-4 20:36
大哥有没有PCF转换工具?
466162659 发表于 2019-6-4 20:50
大佬大佬............
blindcat 发表于 2019-6-4 21:51
看不懂,大佬大佬 ……
llxpeter 发表于 2019-6-4 22:33
楼主牛逼呀
smith168668 发表于 2019-6-5 00:05
可以详细点吗?
whg118 发表于 2019-6-5 08:25
看得从云里到雾里,PM值爆表。
hqm2019 发表于 2019-6-5 09:36
大佬牛逼,就是不够详细
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-26 07:10

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表