吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 9217|回复: 30
收起左侧

[PC样本分析] 2枚敲诈木马分析过程

[复制链接]
Sp4ce 发表于 2014-6-26 10:18
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 轩少 于 2014-6-27 22:33 编辑

在群里看到个被锁机的人,好可怜啊。。 QQ截图20140626093343.jpg
哥哥是个有热心的人,,就帮他了!
然后,给我传过来锁他电脑的东西,,随后360报毒为恶意软件。。
尝试用记事本打开,但是刚打开360就提示有程序正在加锁。。
好吧,走OD!
先来第一个HASH
----------------------------------------------
大小: 1536 字节
修改时间: 2014年1月31日, 1:28:10
MD5: 0B1972462EC0041BF9711561CA1A1B45
SHA1: 700B448E07738CB82937983CA86C61A82F4E060D
CRC32: 5BAD5D4C
-----------------------------------------------
然后载入OD。。。

QQ截图20140626095814.jpg

右击鼠标,选择中文搜索引擎,ASCILL搜索。。
发现了个这东西 QQ图片20140626095920.jpg
看来107289就是密码了。
然后给他……
QQ截图20140626100030.jpg

完美解决!附样本1(请无视掉文件名,打错了)下载: 样本2.rar (838 Bytes, 下载次数: 62)
但是。。。。
这货给我介绍了个HACKER,,这个HACKER的朋友也被锁机了,,
然后开始搞第二个……
第二个的HASH
----------------------------------------------
大小: 774144 字节
文件版本: 20.13.9.27
修改时间: 2014年4月17日, 13:14:25
MD5: 24EC95CE2AE5F7A82B4143997BFC07C1
SHA1: B69D2CD88DDBE3595A3555C3A2E2567DE2D250A0
CRC32: 0FF1E28D
----------------------------------------------



据说也是锁机的。。
用PEID查了下,VC++6.0,无壳!
载入OD。。
没有netuser命令 QQ截图20140626100301.jpg
试试第二种方法:改后缀为.txt
然后搜索 买密码 1111.jpg
看到了,够坑爹的啊
看来skull2014应该是密码了
附上2枚样本,想玩的请在虚拟机玩,第二枚的密码没有经过验证,所以可能不对(如果可能,在虚拟机玩成功的麻烦回个贴呗。。)。。
样本2太大,8MB,,网盘下载链接: http://pan.baidu.com/s/1mgoNwSS 密码: drvw压缩包密码:52pojie(狗X的百度,吞哥2个链接!李彦宏,你妹的!!)

免费评分

参与人数 4热心值 +4 收起 理由
LOVE_TT + 1 你这分析的太少、草率了吧
t2st + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
wuaixuexi + 1 我很赞同!
zb619176 + 1 好有爱心啊。。。。。

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| Sp4ce 发表于 2014-6-26 10:32 来自手机
H2o 发表于 2014-6-26 10:31
然后再次分析QQ.exe  即可得后台

那你来吧。。可能在释放的同时锁电脑,没安虚拟机,不敢在物理机玩。。
 楼主| Sp4ce 发表于 2014-6-26 10:53
H2o 发表于 2014-6-26 10:23
 楼主| Sp4ce 发表于 2014-6-26 10:29 来自手机
H2o 发表于 2014-6-26 10:23
你运行一下 验证一下!

你妹!第二个这货运行后在C根目录下释放QQ.exe,不敢!
H2o 发表于 2014-6-26 10:31
轩少 发表于 2014-6-26 10:29
你妹!第二个这货运行后在C根目录下释放QQ.exe,不敢!

然后再次分析QQ.exe  即可得后台
H2o 发表于 2014-6-26 10:40
轩少 发表于 2014-6-26 10:32
那你来吧。。可能在释放的同时锁电脑,没安虚拟机,不敢在物理机玩。。

直接复制超链接下载分析
微笑嘻嘻 发表于 2014-6-26 10:42
第二个密码就是那个
 楼主| Sp4ce 发表于 2014-6-26 10:42 来自手机
H2o 发表于 2014-6-26 10:40
直接复制超链接下载分析

→_→你来吧。。。那里面还有个VBs文件,不知道干什么的
微笑嘻嘻 发表于 2014-6-26 10:43
连接消失了
微笑嘻嘻 发表于 2014-6-26 10:44
下载QQ.EXE的那个
QQ.EXE应该是远程木马
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 23:08

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表