首页
社区
课程
招聘
[求助]遭到勒索软件的敲诈,请大哥大姐们看看
发表于: 2006-11-23 11:25 9511

[求助]遭到勒索软件的敲诈,请大哥大姐们看看

2006-11-23 11:25
9511
11月22日我的电脑被一个叫诚辉软件的恶意垃圾给黑了。他把我除了C盘外的所有驱动器的数据都给转移加密了。C盘跟目录就留了一个我上传的样本和一个文本类型的说明文件。要我联系诚辉的QQ 7412192。他们要敲诈我320,我怕他们钓鱼,就没有将钱汇过去。我利用手头的工具初步分析了一下样本,VB编写的,要求输入密码。w32dsm分析,没有找到串式参考。在此恳求各位大哥大姐给我一点帮助。小弟先拜谢了!

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (23)
雪    币: 257
活跃值: (369)
能力值: ( LV12,RANK:370 )
在线值:
发帖
回帖
粉丝
2
报案
2006-11-23 11:53
0
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
3
首先你应该留意一下该软件启动的时候有没有长时间硬盘操作

如果没有,那么那软件所谓的转移加密也只不过是锁分区表或者建立一个隐藏分区放数据,然后把原来的删了

无论是哪种情况,用硬盘数据修复软件一般就能搞定了

例如easy recovery
2006-11-23 12:00
0
雪    币: 431
活跃值: (442)
能力值: ( LV12,RANK:530 )
在线值:
发帖
回帖
粉丝
4
跟他联系,然后报警。
2006-11-23 12:23
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
支持报警
.....BS这类垃圾.....!!!!!!
2006-11-23 12:38
0
雪    币: 400
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
继续破解。同时BS这种软件
2006-11-23 12:48
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
7
报案,
2006-11-23 13:03
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
已经报案了,但是网络监察大队的科长说这种异地作案很难处理。除非是杀人这类的恶性案件,否则他们只有做常规的处理。而且网络警察的精英都在搞金盾工程,我们这种地级城市,没有会搞逆向和程序分析的高手。
2006-11-23 13:42
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
最初由 笨笨雄 发布
首先你应该留意一下该软件启动的时候有没有长时间硬盘操作

如果没有,那么那软件所谓的转移加密也只不过是锁分区表或者建立一个隐藏分区放数据,然后把原来的删了

无论是哪种情况,用硬盘数据修复软件一般就能搞定了
........

我用过数据恢复类软件,但是这个东西他把大量的垃圾文件填充到磁盘扇区,我只能找到不足10%的数据,而且都是不完整的。
2006-11-23 13:43
0
雪    币: 215
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
垃圾的让我感到恶心,看来中国的部分垃圾人性已经烂到这种地步!强烈bs这些会一点鸡毛的垃圾!

实在气不过,失态,大家别见怪哦。
2006-11-23 14:24
0
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
11
把那个实现该功能的程序找出来,放出来,看看有没有热心人帮你分析一下。重要的数据应该定期备分的。
2006-11-23 16:54
0
雪    币: 67
活跃值: (66)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
12
vb写得程序对底层操作一般都很难处理
或许你可以试试当地得专业数据恢复公司 到那去看看
2006-11-23 17:36
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
最初由 goodcode 发布
vb写得程序对底层操作一般都很难处理
或许你可以试试当地得专业数据恢复公司 到那去看看

这样,还得用Money呀,还是自已运手,丰衣足食!
楼上有朋友说得好,VB的程序是真的很难实现底层的操作的。
楼主不妨把相关文档贴上来……
2006-11-23 18:25
0
雪    币: 1309
活跃值: (232)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
把中毒过程说一下, 也好让大家有所防范. 或者你可疑的中毒途径
2006-11-23 19:25
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
vb 在一般情况下是不容易写底层的,但是,并不是就完全不可能的。
2006-11-23 19:55
0
雪    币: 220
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
那天一个朋友打电话给我,大叫。说机器插优盘蓝屏后,他在磁盘上的加密文件夹的文件都找不到了。我说,既然是加密,文件又被破坏了,肯定没戏了。可是他还是不死心,三番五次打我的手机。我受不了了,只好去看看。
原来,他使用一个什么文件夹高级加密工具的免费软件。大致是将这个文件拷贝到要加密的文件夹上一级目录下,运行一次,输入两次密码,OK,加密好了,一瞬间。这时,刷新一下,文件夹都不见了,打开显示隐含文件,只有一个什么Thumb后面跟个{2423423-234324-23423}这样的图标。双击,就跑到“我的文档”去了。当再次运行程序输入密码后,原来的文件夹又都回来了。大致就是这么个东西。如果在这个加密后出现的图标上点鼠标右键,查看文件大小,就是朋友存文件的大小。
想,应该不是压缩加密,大小没变化,一瞬间完成,似乎没有什么运算处理。
把隐含文件先复制到别处备份一个吧,拷贝的过程中,发现会显示文件夹中的文件名,但拷贝过去的依然是那么加密后出现的图标。
有点奇怪,以前没见过。这是什么把戏?
到DOS下面看看,把那个隐含图标的路径拷贝下来,CD进去,果然能进去,DIR一下,哈哈,全是那些被“加密”的文件夹和文件。
这是什么加密呀?顺手将隐含图标的文件夹名称改成了“1”,回车,哈哈,图标一下就变了样子,变成普通的隐含文件了。在资源管理器里双击这个文件夹,进去了,原来文件都在这里面呢。
用同样的方法,找到朋友那个打开什么都看不到的文件夹,不错,所有的东西都在里面呢。

以上故事,仅供参考。
2006-11-27 19:08
0
雪    币: 367
活跃值: (20)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
17
最初由 goodcode 发布
vb写得程序对底层操作一般都很难处理
或许你可以试试当地得专业数据恢复公司 到那去看看


NO,VB是一个快速界面开发工具,如果配合C作的dll,甚至驱动,一样可以很低层,用VB(或delphi)之类的对于常规界面可以省下许多时间
2006-11-27 19:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
关注中...
希望说说中招过程,提高大家警觉!
2006-11-27 19:46
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
19
最初由 Elickson_J 发布
打开显示隐含文件,只有一个什么Thumb后面跟个{2423423-234324-23423}这样的图标。双击,就跑到“我的文档”去了。当再次运行程序输入密码后,原来的文件夹又都回来了。大致就是这么个东西。........


这是一种文件夹加密方法。
下面是在网上找到的一个例子
在任何地方新建个文件夹。比如把文件夹名字为“暧昧”

然后把要加密的文件复制到文件夹里面,然后在复制一首MP3进去。

这时候在暧昧的文件夹后面加入.{00020C01-0000-0000-C000-000000000046}

就是“暧昧.{00020C01-0000-0000-C000-000000000046}” 就可以了

这时候双击暧昧他还是首MP3,正常的播放。
要是想打开里面的文件右键打开就可以了。
或者用winrar压缩下就OK了。

-----------------------
有的朋友问这个代码是什么意思。

其实这些代码就是一些后缀名的代码了

我还有些。。。 下面的这些代码在上面的方法中一样使用!

我的电脑 {20D04FE0-3AEA-1069-A2D8-08002B30309D}

我的文档 {450D8FBA-AD25-11D0-98A8-0800361B1103}

拨号网络 {992CFFA0-F557-101A-88EC-00DD010CCC48}

控制面板 {21EC2020-3AEA-1069-A2DD-08002B30309D}

计划任务 {D6277990-4C6A-11CF-8D87-00AA0060F5BF}

打印机 {2227A280-3AEA-1069-A2DE-08002B30309D}

记事本 {1FBA04EE-3024-11D2-8F1F-0000F87ABD16}

网络邻居 {208D2C60-3AEA-1069-A2D7-08002B30309D}

回收站 {645FF040-5081-101B-9F08-00AA002F954E}

公文包 {85BBD920-42A0-1069-A2E4-08002B30309D}

字体 {BD84B380-8CA2-1069-AB1D-08000948F534}

Web 文件夹 {BDEADF00-C265-11d0-BCED-00A0C90AB50F}

mp3 {00020C01-0000-0000-C000-000000000046}
2006-11-27 20:08
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
VB除了写不了驱动程序,其他的都可以做吧。不过还是BS一下这种垃圾。中国的法律太不健全了,这种垃圾应该阉之!
2006-11-28 05:57
0
雪    币: 359
活跃值: (419)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
1.硬盘没有什么资料,重装系统就OK了.
2.现在电脑可不可启动,如果可以的话就说明软件是通过WINDOWS的核心"注册表"
来锁定或者限制某些功能!如果你以前有备份过注册表,直接恢复一般就OK了.
3.如果你电脑无法正常启动,你可以用DOS下访问硬盘,看下你的硬盘都少了些什么,用下PQ查下是否有了隐藏分区.如果有直接恢复.
4.如果你想要恢复某些文件的话,推荐你用FINDATA2.0  或EASYRECOVER.
2006-11-28 12:20
0
雪    币: 117
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
最初由 skylly 发布
这是一种文件夹加密方法。
下面是在网上找到的一个例子
在任何地方新建个文件夹。比如把文件夹名字为“暧昧”

然后把要加密的文件复制到文件夹里面,然后在复制一首MP3进去。
........


正解,呵呵。
2006-11-28 13:20
0
雪    币: 12
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
vb写递归,感觉就象在递龟.
2006-11-28 13:56
0
雪    币: 367
活跃值: (20)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
24
最初由 kryso 发布
vb写递归,感觉就象在递龟.


未必,如果你研究一下VB的编译细节,一样写的可以很快(当然,还是比不上C)
2006-11-29 22:46
0
游客
登录 | 注册 方可回帖
返回
//