NotPetya是源自类似Petya的全新形式勒索病毒,可以将硬盘整个加密和锁死,从内存或者本地文件系统里提取密码。[源自于百度百科]
本篇分析的关于MBR修改一节部分参照了前辈maydayRn 的分析结果。
原文发表在安全客上,看到阅读量太少,所以在论坛分享一下。
<!-- more -->
这一类勒索病毒(GrandCrab,NotPetya)都有着很强的隐匿手段,而且采用的并不是普通的隐匿手段(DLL注入),而是将PE文件直接写入内存,然后修正导入表实现的。这样可以实现文件不落地,避免被查杀。
<3ds.7z.accdb.ai.asp.aspx.avhd.back.bak.c.cfg.conf.cpp.cs> <.ctl.dbf.disk.djvu.doc.docx.dwg.eml.fdb.gz.h.hdd.kdbx.mai> <l.mdb.msg.nrg.ora.ost.ova.ovf.pdf.php.pmf.ppt.pptx.pst.pv> <i.py.pyc.rar.rtf.sln.sql.tar.vbox.vbs.vcb.vdi.vfd.vmc.vmd> <k.vmsd.vmx.vsdx.vsv.work.xls.xlsx.xvd.zip.>
SectionHeader = *(_WORD *)(this + 20) + this + 24;// NtHeader
NumberOfSection = *(_WORD *)(this + 6); // NumberOfSection=NtHeader+6
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!