首页
社区
课程
招聘
[原创]简单分析FRS勒索病毒
发表于: 2020-7-31 00:36 9586

[原创]简单分析FRS勒索病毒

2020-7-31 00:36
9586

这个病毒是偶然逛论坛发现的,其实病毒本身原理是比较简单的,也比较有趣,所以简单分析学习了一下。
病毒样本及分析报告:链接

1、文件加密
图片描述

2、显示提示
图片描述

3、弹出解密软件界面(注明:这个程序在关闭后会马上打开)
图片描述

图片描述
进程树我没有截取完,但是该程序创建了许多进程,其中以cmd.exe 和PING.exe为主,通过进程树可以得到以下信息:
1、样本会调用系统命令实现指定功能
图片描述
图片描述
2、样本会创建其他文件并且执行
3、样本会非法修改文件属性

根据上面的初步分析,大致可以得出这个样本许多功能可能是由bat 文件实现的,当然这只是猜测,具体的还要分析两个bat 文件。我这里先对样本文件本身进行分析,根据上面的分析,样本文件至少具有文件创建、文件写入、进程创建这些功能,当然还是具体分析一下

图片描述
样本被加MPRESS v2.12的壳,这个壳比较简单,可以使用ESP定律法脱掉,这里就不描述了

OD打开脱壳后的样本(FRS.exe)进行调试

创建PNG文件并写入数据
图片描述
图片描述
图片描述
图片描述

创建可执行文件并写入数据
图片描述
图片描述

OD加载FRS_Decryptor.exe

通过上述对exe 文件的简单分析,暂时没发现其他的什么功能(这里只是简单分析了一下,对于里面可能涉及的算法或其他功能没做分析)

分析bat 文件

由上述描述大致可以知道,样本会创建两个关键bat 文件,一个大小为2.60KB,另一个为7.48KB(注明:这些文件在创建的时候,名称是随机生成的,所以每次名称可能会不一样)

bat 文件1:
图片描述
该bat 文件内命令主要分为4个部分

bat 文件2:
图片描述
这个文件主要就是解密的界面和解密方式,即以下界面:
图片描述
图片描述
图片描述
然后这个文件里面有两个比较有意思的地方,第一个是在免费解密的那个页面,阅读命令会发现那里其实存在解密的命令的,当然,熟悉Windows 批处理的大佬通过前面的加密原理,也就不难解密了。
图片描述
第二个有意思的地方是里面写了用于解密的密钥
图片描述

总结:这个病毒分析感觉难度不大,适合像我这种萌新,而且盲猜应该是用于“娱乐”使用吧。

 
 
 
 
 

OD打开脱壳后的样本(FRS.exe)进行调试

OD加载FRS_Decryptor.exe

分析bat 文件


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 7
支持
分享
最新回复 (3)
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
2
感谢分享
2020-7-31 08:16
0
雪    币: 922
活跃值: (1813)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
3
大佬,你提交的样本,我不能看
2023-1-27 14:24
0
雪    币: 219
活跃值: (190)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我想问一下,你的看进程那个工具,是Procexp?
2023-2-6 22:11
0
游客
登录 | 注册 方可回帖
返回
//