首页
社区
课程
招聘
[下载]永恒之蓝样本(勒索病毒)
发表于: 2017-5-13 11:47 169546

[下载]永恒之蓝样本(勒索病毒)

2017-5-13 11:47
169546

   

   

今天早晨起来大家都在讨论永恒之蓝,刚好有个小伙伴分享了样本,我借花献佛发出来,大家可以分析下,下面的内容转载自安全客。http://bobao.360.cn/news/detail/4162.html


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 3
支持
分享
最新回复 (111)
雪    币: 47147
活跃值: (20430)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
比特币这么值钱!
发现勒索病毒黑产,将虚拟币价格推高了
2017-5-13 11:53
0
雪    币: 747
活跃值: (2329)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
居然出样本了,拿来好好研究一下
2017-5-13 12:05
0
雪    币: 47147
活跃值: (20430)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
4
我是哥布林 居然出样本了,拿来好好研究一下[em_13]
期待分析文章
2017-5-13 12:11
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
为什么输入密码解压不了?是密码有误吗?
2017-5-13 13:20
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
可以了
2017-5-13 13:22
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
一解压Windows  Defender就报告有病毒在查杀。
2017-5-13 13:22
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
这个解压的exe可以运行吗?不会对自己的电脑造成危害吧?
2017-5-13 13:25
0
雪    币: 12
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
Nulln 这个解压的exe可以运行吗?不会对自己的电脑造成危害吧?
应该没危害    就是你要交300比特币
2017-5-13 13:36
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
妖气 应该没危害 就是你要交300比特币
哈哈,第一次反编译,用win32dasm,不太会用。
2017-5-13 13:45
0
雪    币: 47147
活跃值: (20430)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
11
Nulln 哈哈,第一次反编译,用win32dasm,不太会用。
建议IDA
2017-5-13 13:47
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
kanxue 建议IDA
好的,尝试下~,只能先把Windows  defender关了,老是爆出来病毒,要查杀。查杀就没得玩了
2017-5-13 13:49
0
雪    币: 262
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
...有点吓人啊,不过我相信我们学校坑爹的校园网不会中毒的
2017-5-13 13:56
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
ASlien ...有点吓人啊,不过我相信我们学校坑爹的校园网不会中毒的
这个漏洞微软在3.14号已经发布公告,MS17-010,所以如果是正版系统且开启了自动更新就不会有问题。我今早还把相应的文件共享服务关了。
2017-5-13 14:00
0
雪    币: 20
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
下载看看
2017-5-13 14:54
0
雪    币: 122
活跃值: (97)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
解压好了  准备打开的时候我的手  怂了,不停的抖
2017-5-13 15:13
0
雪    币: 747
活跃值: (2329)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
17

taskdl里面有遍历硬盘的代码,貌似要和其他文件配合。。。

2017-5-13 15:33
0
雪    币: 306
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
大家赶紧分析哦!
2017-5-13 15:48
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19




Nulln

哈哈,第一次反编译,用win32dasm,不太会用。


2017-5-13 15:49
0
雪    币: 106
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
小弟坐等学习
2017-5-13 17:29
0
雪    币: 7048
活跃值: (3527)
能力值: ( LV12,RANK:340 )
在线值:
发帖
回帖
粉丝
21
养成勤打补丁的习惯~
2017-5-13 17:57
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
大佬们抓紧分析一下
2017-5-13 18:43
0
雪    币: 1355
活跃值: (339)
能力值: ( LV13,RANK:920 )
在线值:
发帖
回帖
粉丝
23

压缩包中的 wcry.exe 样本,将后缀名更改为.zip,密码: WNcry@2ol7

我正在裸奔实机试毒,看看有多厉害

c.wnry --> c.bmp
r.wnry --> r.txt
s.wnry --> s.zip --> tor --> 可能是个绕开防火城的代理东东
u.wnry --> u.exe

ADLER32 :: 00010284 :: 00410284
CRC32 :: 0001B60C :: 0041B60C
CryptDecrypt [Name] :: 00020C78 :: 00420C78
CryptEncrypt [Name] :: 00020C88 :: 00420C88
CryptGenKey [Name] :: 00020C6C :: 00420C6C
RIJNDAEL [S] [char] :: 00016FB0 :: 00416FB0
RIJNDAEL [S-inv] [char] :: 000170B0 :: 004170B0
ZIP2 encryption :: 000117B3 :: 004117B3
ZLIB deflate [long] :: 0001B424 :: 0041B424

该病毒无法突破HIPS

2017-5-13 19:33
0
雪    币: 159
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
有个猜想,是不是那些挖矿的人干的?故意炒高价格
2017-5-13 19:52
0
雪    币: 47147
活跃值: (20430)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
25
爱琴海 压缩包中的 wcry.exe 样本,将后缀名更改为.zip,密码: WNcry@2ol7然后再对里头的内容作分析 ...
期待更多内幕
2017-5-13 19:59
0
游客
登录 | 注册 方可回帖
返回
//