吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8437|回复: 37
收起左侧

[已解决] 2022年9月份用友金蝶勒索病毒样本+几万买的解密程序

  [复制链接]
chongtianlong 发表于 2022-12-29 12:31
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
这是我花了几万块买的解密程序,当时被病毒锁了之后备份时间太久了,无奈交了钱要回了数据,现将病毒样本和解密程序发出来,
希望中了的人能解出来,解不出来也希望大牛能抽空研究,不在向这些明抢的强盗低头。

解压密码:52pojie

链接:https://pan.baidu.com/s/1uvgGB4R1fe781vna2LEH7w
提取码:zzjh

免费评分

参与人数 8吾爱币 +9 热心值 +7 收起 理由
旗袍妹妹 + 1 + 1 谢谢@Thanks!
qwayy + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
coolbb + 2 + 1 我很赞同!
ZYear + 1 + 1 我很赞同!
kk1212 + 1 + 1 谢谢@Thanks!
turkey1069 + 1 + 1 谢谢@Thanks!
fyz2007 + 1 + 1 谢谢@Thanks!
QingTianGG + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| chongtianlong 发表于 2022-12-29 21:25
sbwfnhn 发表于 2022-12-29 16:53
10年前维护过用友,金蝶、管家婆。这些垃圾软件现在打死都不想碰。和windows 高度融合,备份不只是光备份数 ...

那帮垃圾穷的跟狗一样能用的起oracle?用的mssql,还特么是盗版的,出了问题就推责任,平时收费比谁都积极,这次出事还在那里扯,忽悠我花钱升级,我草他妈,他的问题我埋单,直接问候他祖宗十八代,钱扔了都不给他,所以直接买了快照备份,中毒就恢复,踏马就是不给钱,爱咋咋地。
MIAIONE 发表于 2022-12-29 16:37
dec.exe 使用 C# / .NET Framework 4.0 编写

[C#] 纯文本查看 复制代码
01
02
03
04
05
06
07
08
09
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
public static bool FileDecryptNew(string inputFile, string outputFile, string privateKey, int size)
        {
            bool result = true;
            byte[] array = new byte[0x80];
            FileStream fileStream = new FileStream(inputFile, FileMode.Open);
            fileStream.Read(array, 0, 0x80);
            byte[] src = new RSAUtil().DecryptByBytes(array, privateKey);
            byte[] array2 = new byte[0x20];
            byte[] array3 = new byte[0x10];
            Buffer.BlockCopy(src, 0, array2, 0, array2.Length);
            Buffer.BlockCopy(src, 0x20, array3, 0, array3.Length);
            CryptoStream cryptoStream = new CryptoStream(fileStream, new RijndaelManaged
            {
                KeySize = 0x100,
                BlockSize = 0x80,
                Key = array2,
                IV = array3,
                Padding = PaddingMode.PKCS7,
                Mode = CipherMode.CFB
            }.CreateDecryptor(), CryptoStreamMode.Read);
            FileStream fileStream2 = new FileStream(outputFile, FileMode.Create);
            byte[] array4 = new byte[size];
            try
            {
                int count;
                while ((count = cryptoStream.Read(array4, 0, array4.Length)) > 0)
                {
                    fileStream2.Write(array4, 0, count);
                }
            }
            catch (CryptographicException ex)
            {
                result = false;
                Console.WriteLine("CryptographicException error: " + ex.Message);
            }
            catch (Exception ex2)
            {
                result = false;
                Console.WriteLine("Error: " + ex2.Message);
            }
            try
            {
                cryptoStream.Close();
            }
            catch (Exception ex3)
            {
                result = false;
                Console.WriteLine("Error by closing CryptoStream: " + ex3.Message);
            }
            finally
            {
                fileStream2.Close();
                fileStream.Close();
            }
            return result;
        }


从上面看, 这程序利用他给你的pem私钥, 读取每个文件前0x80长度byte, 然后使用RSA解密 key和 iv, 然后利用 crypto stream (AES) 解密, 是最简单纯粹的 AES +RSA 标准, 非常安全, 所以没有pem你就无法提取每个文件的不同key/iv, 自然就无法解密了, 这个pem文件应该是 他发给你的吧? 他那再用RSA 把每个受害者 pem加密, 理论上这样 它不需要你的 pem, 他只要有私钥就行了, 是勒索病毒惯用方法, 注意防范才是根本方法.
xt10086 发表于 2022-12-29 15:50
会不会是一个毒一个解密软件的解密码。不同码还不一样,不能同解
刘统宝 发表于 2022-12-29 16:20
等着大牛的好消息
601541027 发表于 2022-12-29 16:09
看着是度盘,瞬间没心情下了
sbwfnhn 发表于 2022-12-29 16:53
本帖最后由 sbwfnhn 于 2022-12-29 16:55 编辑

10年前维护过用友,金蝶、管家婆。这些垃圾软件现在打死都不想碰。和windows 高度融合,备份不只是光备份数据库。
不知道现在的用友、金蝶能不能用oracle或mysql等。
也不知道用友、金蝶备份是不是只要备份数据库就可以了。

如果只要备份数据库,搭个异地数据库主从,加上binlog。系统直接从windows变linux,再牛的病毒,也不可能windows与linux同时感染。
 楼主| chongtianlong 发表于 2022-12-29 21:24
MIAIONE 发表于 2022-12-29 16:37
dec.exe 使用 C# / .NET Framework 4.0 编写

[mw_shl_code=csharp,true]public static bool FileDecrypt ...

对的,就是rsa,公私和私钥配对解密的
 楼主| chongtianlong 发表于 2022-12-29 21:27
601541027 发表于 2022-12-29 16:09
看着是度盘,瞬间没心情下了

几个KB,要啥心情?
 楼主| chongtianlong 发表于 2023-1-31 17:24
感谢各位大佬赏币
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2025-5-20 13:32

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表