设为首页
收藏本站
切换到窄版
登录
立即注册
找回密码
搜索
搜索
本版
帖子
用户
快捷导航
论坛
BBS
C语言
C++
NET
JAVA
PHP
易语言
数据库
IE盒子
»
论坛
›
IE盒子
›
易语言
›
哈哈哈哈,这个勒索软件笑死我了!
1
2
3
/ 3 页
下一页
返回列表
发帖
查看:
148
|
回复:
20
哈哈哈哈,这个勒索软件笑死我了!
[复制链接]
孤鸿俊
孤鸿俊
当前离线
积分
11
2
主题
7
帖子
11
积分
新手上路
新手上路, 积分 11, 距离下一级还需 39 积分
新手上路, 积分 11, 距离下一级还需 39 积分
积分
11
发消息
发表于 2023-3-3 22:22:03
|
显示全部楼层
|
阅读模式
又见勒索软件
前段时间忙坏了,清明假期得闲,在农村老家放松了几天。
我正在悠闲的垂钓,一个读者微信上紧急联系我说,自己的电脑中了勒索病毒!
自从之前写过一篇挖矿病毒的文章后,就收到过不少朋友的消息让我帮忙处理,不过平时上班太忙,很难抽出功夫分析。这次刚好是假期,就收了鱼竿回去分析起来(其实是蹲了一下午,鱼儿不给面子)。
不分析不知道,一分析把我裂开了,这是我见过最菜的勒索软件了。
这位读者把勒索程序发给了我,这是一个用
易语言
写的程序,从名字上看起来好像是用来批量注册QQ号的,还附带了一个说明文档:
好家伙,居然还骗使用者把安全软件关掉,理由是容易被当病毒给关闭,这一波伪装666。
好啦,咱们在
虚拟机
里面执行一下这个程序看看:
一执行屏幕就黑了,全屏出现了上面这个界面。
引导语还很气人:
30元解锁,比你花几百块刷机强
,挺嚣张啊!
最神奇的是居然还留下了QQ联系方式,这病毒制作者看来也是新手,就凭这QQ号,网警分分钟就能找上门。
我没有给这个QQ号打码,因为我在QQ上搜了这个号码,已经搜索不到了,不知是已经被端了,还是自己害怕了设置了不允许被搜索到。
接下来,我发现了一个很有意思的现象:我的虚拟机是在macpro上的vmware fusion上面,当我从虚拟机切到Mac系统的屏幕再切回去时发现,虚拟机中Windows的分辨率自动给我重置了。
这一重置不要紧,刚刚这个勒索软件一下子只有半截了,露出了本来面目:
原来就是一个全局置顶的窗口
,还没有跟随系统分辨率的变化自动调整窗口大小,也是太菜了。
现在这问题就简单了,直接调出任务管理器,把这货的进程杀掉就行了!
不过考虑到我这是在vmware fusion虚拟机中,才自动调整分辨率,在真实的电脑上,中招的电脑上没有机会调整分辨率,也没法操作把任务管理器给调出来,所以还得看看有没有其他破解之道。
我打算重启后看看这家伙有没有加入开机自启动。
我重启了虚拟机,发现这货居然给我添加了1个admin用户进去,还给我原来的默认用户Administrator添加了密码!!!
这下好了,真进不去了!
好了,接下来开始启动分析,摸摸这勒索软件的斤两。
分析过程
我先把目标锁定在了添加用户这部分,因为得先能进入系统才好调试分析。虽说这软件是用易语言编写,但实际上最终都是会调用Win32的一堆API,所以我开始搜索程序的导入表中与用户添加相关的API:
搜寻了一圈发现这软件并没有是用上面的任何函数,那它是咋添加的用户?
我改变了策略,它不是要添加用户吗,用户不是叫admin嘛,那我搜索程序中有
admin
相关的字符串。这一搜惊掉了我的下巴:
看来我太高估这个程序了,不用什么Win32 API,直接调用cmd执行命令就行了。
而且,命令啥的这么重要的信息完全明文暴露,密码也就真相大白了:
admin: asdfghjkl
Administrator: 69
admin的密码我好理解,就是键盘上A键开头的那一排英文字母嘛,可这个Administrator的密码为什么是69,69是什么意思?我到现在都没想明白。
持着怀疑的态度,输入上面的密码,还真给进去了,这也太菜了X2~~
不过一进去,马上又弹出了那个黑色的勒索界面,看来还真是加入了开机启动项。
我随意输入了一些密码,都是提示密码错误,看来还得再琢磨一下它的密码是如何校验的。
这种情况,一般都是先定位到执行密码校验的部分,然后分析判断逻辑。
定位的方法在这里可以给GetWindowText和SetWindowText下断点,这俩函数分别是获取密码输入框的内容和设置“密码错误”的提示。
通过两个函数的调用堆栈,往前倒推,执行密码校验的部分很快就能圈定。
不过还没等我用上面的方法来分析,这个勒索软件真正让我裂开的地方出现了,我在“密码错误!”的提示字符串旁边,看到了另外一串字符,跟Administrator的密码一样,也是
asdfghjkl
。
这会是个啥,我怀着试试的态度,输入到了密码输入框,点击确定,居然奇迹般的解开了锁定!30元的勒索密码就这样明文躺在错误提示的旁边,你敢信?
这勒索软件也太菜了X3!
教你几招
言归正传,懂技术的人能看出,这勒索软件做的确实不入流,技术一般也就罢了,还明目张胆的暴露了自己。不过,这软件菜归菜,如果是普通用户遇到了,还确实是件比较头疼的事情。
接下来轩辕这里介绍几招,遇到了一般的勒索软件不要慌。
安全模式
安全模式是Windows提供的一种启动模式,在这种模式下,普通的开机自启动程序都不会执行,很多驱动程序也不会加载,是一个相对干净的环境,你可以进入这个环境下删除病毒程序。
U盘进入
安全模式也不是万能的,有些比较厉害的程序,即使进入安全模式也会运行,这种情况下就得另辟蹊径。
针对这种级别的入侵,可以选择像用U盘安装系统那样,使用U盘制作一个启动盘,修改BIOS中的引导项,使用U盘引导。
开机后,直接进入U盘中的WinPE环境,这是一个用于预安装的小型系统,进入这个环境清除掉硬盘上的勒索软件程序。
最后的最后,还是老生常谈了,重要的数据多备份,云盘、移动硬盘、电脑都存着,狡兔还三窟呢,应对勒索软件,备份才是王道!
回复
使用道具
举报
露露儿童
露露儿童
当前离线
积分
14
0
主题
8
帖子
14
积分
新手上路
新手上路, 积分 14, 距离下一级还需 36 积分
新手上路, 积分 14, 距离下一级还需 36 积分
积分
14
发消息
发表于 2023-3-3 22:22:34
|
显示全部楼层
NB!
回复
使用道具
举报
强力电工
强力电工
当前离线
积分
6
1
主题
3
帖子
6
积分
新手上路
新手上路, 积分 6, 距离下一级还需 44 积分
新手上路, 积分 6, 距离下一级还需 44 积分
积分
6
发消息
发表于 2023-3-3 22:22:59
|
显示全部楼层
太菜了×n![飙泪笑]
回复
使用道具
举报
中余
中余
当前离线
积分
17
0
主题
14
帖子
17
积分
新手上路
新手上路, 积分 17, 距离下一级还需 33 积分
新手上路, 积分 17, 距离下一级还需 33 积分
积分
17
发消息
发表于 2023-3-3 22:23:56
|
显示全部楼层
有趣!!!有趣
回复
使用道具
举报
卡修
卡修
当前离线
积分
12
3
主题
6
帖子
12
积分
新手上路
新手上路, 积分 12, 距离下一级还需 38 积分
新手上路, 积分 12, 距离下一级还需 38 积分
积分
12
发消息
发表于 2023-3-3 22:24:06
|
显示全部楼层
有被笑到[捂嘴]
回复
使用道具
举报
樊兵
樊兵
当前离线
积分
14
1
主题
9
帖子
14
积分
新手上路
新手上路, 积分 14, 距离下一级还需 36 积分
新手上路, 积分 14, 距离下一级还需 36 积分
积分
14
发消息
发表于 2023-3-3 22:25:01
|
显示全部楼层
只会写易语言的程序员怪可怜的,想给他打点钱....
回复
使用道具
举报
浩瀚无穷
浩瀚无穷
当前离线
积分
13
2
主题
8
帖子
13
积分
新手上路
新手上路, 积分 13, 距离下一级还需 37 积分
新手上路, 积分 13, 距离下一级还需 37 积分
积分
13
发消息
发表于 2023-3-3 22:25:34
|
显示全部楼层
给
回复
使用道具
举报
戟笾酔
戟笾酔
当前离线
积分
6
2
主题
5
帖子
6
积分
新手上路
新手上路, 积分 6, 距离下一级还需 44 积分
新手上路, 积分 6, 距离下一级还需 44 积分
积分
6
发消息
发表于 2023-3-3 22:26:06
|
显示全部楼层
做成个ctf新人赛签到题倒是不错[尴尬]
回复
使用道具
举报
通用
通用
当前离线
积分
16
4
主题
8
帖子
16
积分
新手上路
新手上路, 积分 16, 距离下一级还需 34 积分
新手上路, 积分 16, 距离下一级还需 34 积分
积分
16
发消息
发表于 2023-3-3 22:27:03
|
显示全部楼层
这种水平还只能上新人赛的签到
回复
使用道具
举报
郭敬明抢篮板
郭敬明抢篮板
当前离线
积分
10
2
主题
6
帖子
10
积分
新手上路
新手上路, 积分 10, 距离下一级还需 40 积分
新手上路, 积分 10, 距离下一级还需 40 积分
积分
10
发消息
发表于 2023-3-3 22:27:59
|
显示全部楼层
6ix9ine是美国一个说唱歌手
回复
使用道具
举报
下一页 »
1
2
3
/ 3 页
下一页
返回列表
发帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
快速回复
返回顶部
返回列表