首页
社区
课程
招聘
[原创]分析一个强壳锁机软件过程
发表于: 2019-1-7 23:47 15450

[原创]分析一个强壳锁机软件过程

2019-1-7 23:47
15450

文件名称 : 蜡笔小新辅助.exe  

文件大小 : 3571712 byte :  

文件类型 : application/x-dosexec  

MD5 : 849f08859ed9304a5cdad56822d72b48  

SHA1 : 6d8cf89d35a8c3993ebe6fbbb42ddb7ff65d78b3  

壳类:VMP2.07

样本类型:MBR锁机

行为:运行目录生成一个名为ExtraDll.dll的文件 检测是否存在PowerRemind.exe影子系统 直接运行会修改MBR 


硬盘锁:所谓知己知彼,百战百胜,要修复一个问题,如果知道他是怎么导致的~那么修复会变的更为简单,硬盘锁一般是通过可执行文件安装的!此类病毒通过修改系统启动过程中的关键位置,导致系统启动失败.如果要修复硬盘锁,最简单的方法就是修复那个被修改的部分
硬盘锁原理:
此类锁机是通过篡改硬盘的0磁道0柱面1扇区的那部分数据,我们一般称这一扇区叫做MBR(主引导扇区),这部分又启动引导代码与分区表组成,引导代码用于将电脑正确的引导到硬盘的系统盘区的启动代码处,分区表这里实际上只有4个,也叫主分区表,扩展分区不在此列,这里不详细讨论,只是简单说明一下原理. 

今天有个朋友加了我的群 然后说电脑被锁了



运行看行为或者锁机的界面


....VMP 要丢回收站了吗?

不。这是不可能的事情~

丢进OD吧

Show time~

0x02

硬盘锁的话 下一个bp WriteFile 的断点 看看是否能找到写入的数据呢

(注意:动态分析的话,由于样本有虚拟机检测,VMP壳嘛,作者都喜欢把保护拉满,我尝试在VMX文件加入了代码就过了这个检测,毕竟壳的版本不高)




一般都输入10000即可 然后点击Execution

花指令已经去除了 接下来就搜一下字符串吧

很明显程序运行的时候检测了是否存在影子系统的进程,好毒啊~

对红色箭头的四个地方下断  

接下来就是运行程序 运行后 断下了一个

但是堆栈窗口并没有给我们想要的东西

再一次尝试运行


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

最后于 2019-1-7 23:47 被UzJu编辑 ,原因:
收藏
免费 6
支持
分享
最新回复 (14)
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
2
祝各位新年快乐 
2019-1-7 23:53
2
雪    币: 12502
活跃值: (3053)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
这么风趣
2019-1-8 11:00
1
雪    币: 7055
活跃值: (3086)
能力值: ( LV4,RANK:52 )
在线值:
发帖
回帖
粉丝
4
我插一句哈,一般这种MBR勒索病毒都会把原始MBR写入第二或者第三扇区,会导致覆盖VBR,然后系统boot不起来,最好的办法是进PE系统,修复MBR后,用DiskGenius寻找一下系统分区,再进行回复系统分区才能进行boot
2019-1-8 11:06
1
雪    币: 405
活跃值: (2255)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
简单的东西搞那么复杂,直接进WINPE,把第3扇区的备份MBR写回去即可。或者直接看MBR里就有密码。
2019-1-8 11:06
1
雪    币: 26588
活跃值: (63252)
能力值: (RANK:135 )
在线值:
发帖
回帖
粉丝
6
感谢分享哈!
2019-1-8 14:17
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
7
好的 谢谢
2019-1-8 15:04
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
8
白菜大哥 这么风趣
2019-1-8 15:04
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
9
不对 我插一句哈,一般这种MBR勒索病毒都会把原始MBR写入第二或者第三扇区,会导致覆盖VBR,然后系统boot不起来,最好的办法是进PE系统,修复MBR后,用DiskGenius寻找一下系统分区,再进行回 ...
好的 学习了
2019-1-8 15:05
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
10
Editor 感谢分享哈!
不客气
2019-1-8 15:05
0
雪    币: 874
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
大哥,能不能分享下样本啊~~
2019-3-28 21:54
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
12
aaaaaach 大哥,能不能分享下样本啊~~
么了 没保存 抱歉
2019-3-31 00:55
0
雪    币: 1725
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
mark
2019-4-9 20:39
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
14
怎么样加作者QQ啊,我也是被锁了,求解
2020-8-11 21:33
0
雪    币: 4087
活跃值: (2491)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
厉害了,大佬
2021-11-30 22:27
0
游客
登录 | 注册 方可回帖
返回
//