吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 12587|回复: 24
收起左侧

[PC样本分析] 关于某锁机样本的分析

[复制链接]
Android_army 发表于 2016-7-31 19:20
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Android_army 于 2016-7-31 20:32 编辑

原贴地址:http://www.52pojie.cn/thread-523141-1-1.html另楼主发现原样本链接失效,所以重新制作了一个链接。


链接: http://pan.baidu.com/s/1eSt2xiU 密码: 573h


因为在原贴发过相应的回复,但是很零乱,所以特地统一起来并分享一下分析的过程。





一、下载好了压缩包,施放文件后,例行查壳。 查壳.png 发现是VMP壳,楼主就开始怀疑人生了。VMP壳,对于楼主这样的小白来说,显然是很有威慑力的,那接下来该怎么办呢?
OD载入尝试无果后,楼主只能放弃OD查找代码的途径。
二、利用行为监控软件监控软件行为。
因为是VMP壳,所以楼主心里还是有些忐忑,因为VMP壳本来是有反调试反虚拟机功能的,楼主只能抱着试一试的态度去开始我的分析。结果还好,程序照常运行。
监控.png
软件行为只有短短几条,在这几个行为中发现不了任何的可疑情况。无非是创建、修改、运行、结束。等等,创建、运行?!这可是一个很大的突破口啊。

注意一下软件的行为:
1、创建文件:C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bt0202.bat
2、调用地址:0x004d9280] 运行命令:cmd.exe /c C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bt0202.bat
3、删除文件:C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bt0202.bat
看来这个bt0202.bat很有问题啊,所以从这里下手。
三、追寻临时文件
根据目录找到了软件创建的这个临时的bat,很有可能它就是锁机的罪魁祸首。
临时.png
将软件复制到了桌面,发现这个软件竟然是隐藏属性,那么它的可疑性就大大增加了。可是,用记事本打开之后出现了乱码,楼主又开始怀疑人生了。为什么bat文件用记事本打开是乱码呢?其实原因很简单,因为这个bat被加密了?什么,被加密了。bat文件还能够被加密吗?楼主很准确地告诉你,是能的。既然知道了这个文件被加密了,又要从这个文件下手,恩,怎么办呢?
楼主索性从网上寻找到了一个bat解密软件,这下,这个文件无所隐形了。
PS:地址:http://www.jb51.net/softs/58660.html#download
根据软件提示,楼主很轻松地将这个bat文件解密了,还在桌面上生成了一个解密后的文件。 解密.png
四、最终,无处隐藏
打开这个解密后的文件,哈哈 源码.png ,真是拨开云雾见天山啊。果然,代码全部都浮现出来了,此时,各位小伙伴们,拿着这个代码,难倒还搞不清楚这个锁机的全过程了吗?!哈哈哈!


到此,分析的全过程已经结束了,至于那些不小心被锁的同学我只想说,楼主也无能为力。因为楼主没有学过多久的bat,只会一些简单的指令,至于这个随机码锁机的代码,我还真是看不懂。破解不了的童鞋还是默默地去做一个PE启动U盘吧。


希望这个分析过程能够帮到大家!



觉得好就评分吧!再次感谢!!!




因广大小伙伴的要求,特地放出行为监控软件,有好东西就要一起分享。嗯嗯嗯。
APIAnalysis软件行为分析工具.rar (541.99 KB, 下载次数: 81)


免费评分

参与人数 8热心值 +8 收起 理由
我们好久不见 + 1 有工具好评
黑曼巴 + 1 感谢楼主的分析,新人,略懂
火绒安全实验室 + 1 热心回复!
Hmily + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
傾城 + 1 分析的挺好,这个我曾经也分析过。不过看到bat后大致了解怎么回事了,就没再.
Vanish + 1 已答复!
竹文Sir + 1 我很赞同!
onmiuncai + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

注册一下帐号 发表于 2016-7-31 20:24
不是什么加密,就是改变了下文件编码,用office打开就看到了,无需解密工具。。

1.jpg
2.jpg
3.jpg

LOVE_TT 发表于 2016-8-4 13:34
Android_army 发表于 2016-8-4 12:11
这个就是随机加密的bat啊。我只是提供一个思路,想要自己破解莫非就做伸手党?

啥叫伸手党? 解密后 看不懂
我来看看看 发表于 2016-7-31 19:31
onmiuncai 发表于 2016-7-31 19:34
请问楼主的行为监控软件是叫什么呢~
 楼主| Android_army 发表于 2016-7-31 19:34
onmiuncai 发表于 2016-7-31 19:34
请问楼主的行为监控软件是叫什么呢~

来自木大的API,明天我会分享给大家的。要先去征求作者的同意。
onmiuncai 发表于 2016-7-31 19:36
Android_army 发表于 2016-7-31 19:34
来自木大的API,明天我会分享给大家的。要先去征求作者的同意。

感谢~~
liubomumu 发表于 2016-7-31 19:39
感谢分享
z1548958514 发表于 2016-7-31 19:45
Android_army 发表于 2016-7-31 19:34
来自木大的API,明天我会分享给大家的。要先去征求作者的同意。

请尽快,我就需要那个
邱德宇 发表于 2016-7-31 19:55
感谢分享
弘德书院 发表于 2016-7-31 20:00

支持一下,希望能公布那个行为监测软件
still1414 发表于 2016-7-31 20:00
其实那个bat就是把每个字符转换成16进制的了,但是为什么这样的bat文件也能运行呢?加了vmp的壳后感觉好难看懂流程
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-23 21:27

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表