首页
社区
课程
招聘
[下载]永恒之蓝样本(勒索病毒)
发表于: 2017-5-13 11:47 169547

[下载]永恒之蓝样本(勒索病毒)

2017-5-13 11:47
169547
收藏
免费 3
支持
分享
最新回复 (111)
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
26
长话短说,勒索软件解压后通过执行文件tasksche.exe,接下来,创建服务mssecsvc2.0,此服务将使用与初始执行不同的入口点执行文件(通过参数/i)。第二次执行检查受感染机器的IP地址,并尝试通过TCP连接到同一子网中每个IP地址的445端口。当恶意软件成功连接到机器时,将启动连接并传输payload。tasksche.exe会检查所有的磁盘,包括移动设备。然后会参考列表中的加密文件格式,进行2048位的RSA加密,当文件被加密时,恶意软件会创建一个新的文件目录“Tor  /”,它会将tor.exe和tor.exe使用的九个dll文件删除。  此外,它会删除另外两个文件:taskdl.exe和taskse.exe。  前者会删除临时文件,后者会启动@  wanadecryptor  @  .exe以将桌面上的赎金单显示给用户。  加密在后台由tasksche.exe执行。这个新执行的进程启动到Tor节点的网络连接。  这允许WannaCry通过代理通过Tor网络的流量来尝试保护匿名。恶意软件还会  它通过使用WMIC.exe,vssadmin.exe和cmd.exe删除受害者机器上的任何还原点,以使恢复更加困难。 
2017-5-13 20:55
0
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
27
minczsys 长话短说,勒索软件解压后通过执行文件tasksche.exe,接下来,创建服务mssecsvc2.0,此服务将使用与初始执行不同的入口点执行文件(通过参数/i)。第二次执行检查受感染机器的IP地址,并 ...
流程大致就是这样,参照http://blog.talosintelligence.com/2017/05/wannacry.html
2017-5-13 20:58
0
雪    币: 89
活跃值: (479)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
28
minczsys 流程大致就是这样,参照http://blog.talosintelligence.com/2017/05/wannacry.html
你好,  中招者第一次可以免费解密一个文件.    感觉这个点可能有突破口..    请问怎么看.
2017-5-13 21:39
0
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
29
pkiller 你好, 中招者第一次可以免费解密一个文件. 感觉这个点可能有突破口.. 请问怎么看.
嗯,这可以是个突破口,我记得有一个函数会把用户计算机的名称取到然后逐位的ascii码值相乘值作为种子,然后经过一系列运算,这个可能和加密的有关,本人不太了解密码学,但是一个固定的数值作为种子肯定有缺陷,也许这是个突破口
2017-5-13 21:49
0
雪    币: 2575
活跃值: (502)
能力值: ( LV2,RANK:85 )
在线值:
发帖
回帖
粉丝
30
minczsys 嗯,这可以是个突破口,我记得有一个函数会把用户计算机的名称取到然后逐位的ascii码值相乘值作为种子,然后经过一系列运算,这个可能和加密的有关,本人不太了解密码学,但是一个固定的数值作为种子肯定有缺陷 ...
如果是我设计,免费解密的文件和收费解密文件,加密算法肯定不一样的。
2017-5-13 21:50
0
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
31
wyfe 如果是我设计,免费解密的文件和收费解密文件,加密算法肯定不一样的。

有道理,但是付款的钱包地址只有三个,国内又连接不到tor上去,所以要么解密用的密钥在本地存储,要么直接没有,就是一骗人的。



2017-5-13 21:56
0
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
32

我也上传一个单文件的附件密码123456,这个版本没有秘密开关,不会连通某一域名后就停止加密,可以用resedit打开,有个资源名字叫XIA导出,改为zip,解压密码仍然是喜闻乐见的WNcry@2ol7


注意:请谨慎在联网的工作机或其虚拟机里运行!以防局域网相关电脑被感染丢失数据!!!

上传的附件:
2017-5-13 22:19
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
33

 

2017-5-13 22:49
0
雪    币: 2575
活跃值: (502)
能力值: ( LV2,RANK:85 )
在线值:
发帖
回帖
粉丝
34
minczsys 有道理,但是付款的钱包地址只有三个,国内又连接不到tor上去,所以要么解密用的密钥在本地存储,要么直接没有,就是一骗人的。
密钥绝不会存本地,不能连网应该被中毒的用VPN等办法解决。
2017-5-14 11:10
0
雪    币: 2575
活跃值: (502)
能力值: ( LV2,RANK:85 )
在线值:
发帖
回帖
粉丝
35
万维aaa  
你发的内容是空格?
2017-5-14 11:10
0
雪    币:
活跃值: (66)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
36
重现不出局域网传染啊。
2017-5-14 12:22
0
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
37
wyfe 密钥绝不会存本地,不能连网应该被中毒的用VPN等办法解决。

对的,不过在连通之前应该在本地,还有一个函数,很奇怪,不知道是否与加密有关。如果有关的话,感觉这个加密还是有弱点的

2017-5-14 12:25
0
雪    币: 129
活跃值: (1095)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
搞的随机数就难破解了
2017-5-14 14:30
0
雪    币: 11
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
喵????我显示密码错误
2017-5-14 16:32
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
40
zyoo 喵????我显示密码错误
你加了.7z吧,不要后缀
2017-5-14 16:41
0
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
41
minczsys 对的,不过在连通之前应该在本地,还有一个函数,很奇怪,不知道是否与加密有关。如果有关的话,感觉这个加密还是有弱点的
尴尬了,这个随机数是后面用来创建的文件夹名称,和加密貌似没关系
2017-5-14 18:52
0
雪    币: 6
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
42
今天电脑无缘无故自动关机重启好怕中招了。
2017-5-14 19:55
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
43
minczsys 对的,不过在连通之前应该在本地,还有一个函数,很奇怪,不知道是否与加密有关。如果有关的话,感觉这个加密还是有弱点的
你这c代码,怎么反编译回来的?
2017-5-14 21:09
0
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
44
princeton 你这c代码,怎么反编译回来的?
IDA就可以
2017-5-14 22:12
0
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
45
princeton 你这c代码,怎么反编译回来的?

当主机名为PEDIY时,

这个值只与主机名有关

2017-5-14 22:16
0
雪    币: 359
活跃值: (114)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
46
爱琴海 压缩包中的 wcry.exe 样本,将后缀名更改为.zip,密码: WNcry@2ol7我 ...
请教一下大牛,我基本没有密码学基础,样本在加密文件前调用了CryptGenKey这个函数,而这个函数貌似是用来生成加解密用的私钥和公钥,这个密钥通过随机数产生的,CryptGenKey这个函数内部的随机数发生器是怎么工作的??
样本工作的时候好像通过一个srand函数初始化了一个随机数发生器,这个随机数发生器是否会影响到私钥和公钥的产生??
谢谢啦
2017-5-14 22:43
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
47
厉害(ง  •̀_•́)ง
2017-5-14 22:57
0
雪    币: 5676
活跃值: (1303)
能力值: ( LV17,RANK:1185 )
在线值:
发帖
回帖
粉丝
48
为啥我没找到那个域名和判断点。。。
2017-5-14 23:24
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
49
运行了,没啥反应。。虚拟机win10 
2017-5-15 00:19
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
50
虚拟机估计没反应  下载了试试
2017-5-15 10:42
0
游客
登录 | 注册 方可回帖
返回
//