百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

对勒索病毒的逆向分析(对勒索病毒的逆向分析是)

cac55 2024-10-19 02:58 29 浏览 0 评论

样本分析准备


基础知识:

1.需要具备一定的开发能力

2.熟悉汇编语言

3.PE文件结构的掌握


工具使用:

熟练掌握以下常用工具的功能,基于以下工具展开详细分析,可以对病毒样本进行一个详细流程和功能分析,从而分析还原出关键的病毒功能,及研究对应的对抗方案。






样本分析流程



对一个病毒样本或者软件详细分析,一般可以通过五个步骤进行分析样本功能:样本基本属性、样本结构、样本静态分析、样本功能行为监控、样本动态分析。基于以上的五个步骤基本上可以分析出详细的样本功能实现。


样本基本信息



通过PEID、ExeInfoPE工具分析出样本的几个基本属性。

通过Hasher工具可以分析出样本的MD5、sha1、CRC32的属性值。


PEID、ExeInfoPE两个工具原理:

通过解析PE文件结构解析出样本的区段信息、通过匹配征码方式匹配出样本是否加壳、加什么壳,样本开发语言和开发工具。




样本功能分析


病毒样本功能可以从几个维度分析:自启动(服务器,注册表)、释放文件、网络通信、加密解密

主要通过静态IDA分析和动态ollydbg分析相结合,通过IDA分析出样本中的流程结构(也重点关注下导入表信息,字符串信息),然后再针对每个函数进行分析,函数中的参数传递和返回值信息通过ollydbg工具附加下断点进行动态调试分析。


以下流程图是整个病毒样本的功能流程,主要就是进行系统服务操作,利用微软的SMB漏洞进行445端口漏洞的尝试、释放真正的勒索病毒样本。



样本在IDA工具中的main函数的流程结构


样本入口函数的关键功能函数实现的解析


恶意代码功能解析



开始对445端口漏洞尝试功能解析



进行内网445端口漏洞尝试功能实现解析



进行外网445端口漏洞尝试功能实现解析



漏洞尝试的效果展示



释放真正的勒索病毒文件

通过从应用程序的资源部分进行释放出病毒样本exe和dll模块,并将样本的exe和dll模块释放到C盘的windows目录下,以伪装成为系统程序。



释放样本文件效果展示

通过procmon工具,并进行针对病毒样本进程进行监控,可以实际监控到样本释放文件的操作。





释放勒索病毒功能梳理



释放出来的样本在IDA中展示main函数的流程结构(直接用拖入方式即可)



样本main函数流程中的关键函数进行解析



样本中将比特币账号采用硬编码方式直接写在代码中




采用微软的加解密算法,通过调用系统CryptDecrypt和CryptDecrypt函数用于进行加解密ZIP文件。




动态释放模块进行判断释放出来的文件是否是标准PE文件(判断PE文件的DOS头部分“MZ”,在进行判断NT头的PE签名信息“PE”)



勒索病毒对以下所有后缀文件进行加密,这些后缀文件基本覆盖所有类型的文件。



(仅分享样本大概功能流程,还有如核心的加解密算法相关的功能没有进行分析)


对勒索病毒的一点思考


1.预防中病毒通用方案

  1. 在系统上安装病毒查杀软件并及时更新病毒特征库并定时查杀(建议安装火绒)。
  2. 从互联网上下载的文件、程序进行查看数字签名有效性,并手动扫描查询文件。
  3. 使用移动存储介质时,进行查杀病毒后再进行打开。
  4. 不随意打开、安装陌生或来路不明的软件。

2.分析勒索病毒

  1. 断网的虚拟机环境
  2. PE文件解析工具进行静态PE文件分析。
  3. IDA静态流程和ollydbg动态流程分析。

3.勒索病毒预防解决方案

  1. 主动关闭系统中135、137、139、445端口。
  2. 创建一个互斥体名称为Global\\MsWinZonesCacheCounterMutexA,让勒索病毒程序 启动不起来(仅功能的对抗思路)。
  3. 及时更新系统补丁程序。
  4. 定期备份重要的数据在不同位置(网盘、移动硬盘)。

相关推荐

十分详细的齿轮传动讲解,材料选择、设计参数、强度计算,学习了

齿轮传动设计齿轮传动设计是机械工程中至关重要的一个环节,它涉及到动力传递的准确性和效率。传动比确定:设计之初,需根据实际需求确定传动比,即输入轴与输出轴的转速比,这是齿轮传动设计的关键参数。齿轮类型与...

齿轮模具设计和计算公式大全(齿轮模具结构图)

齿轮的直径算法:齿顶圆直径:(齿数+2)*模数分度圆直径:齿数*模数齿根圆直径:齿顶圆直径-(4.5*模数)数表示齿轮牙的大小:齿轮模数=分度圆直径/齿数=齿顶圆直径/(齿数+2)这种计算方法针对所有...

分享一个UG齿条建模小工具(ug 齿条)

UG早已经有齿轮模块,可是齿条是没有的,现在分享一个。这个是GRX文件,直接在NX软件界面下按快捷键Ctrl+G,然后打开本文件即可使用,非常方便。...

3种机械制图的视图画法,剖视图和断面图的易错点,58页PPT讲清楚

机械制图视图表达基本视图由主视图、左视图和俯视图组成。有时为了便于合理地布置基本视图,可以采用“向视图”。局部视图是将物体的某一部分向基本投影面投射所得的视图。斜视图是物体向不平行于基本投影面的平面投...

UG建模一颗齿轮树还能仿真运动,解压必备

今天来分享如何用UG建模一个机械人的独特桌面小装饰品——齿轮树,比较简单,感兴趣的小伙伴可以加工出来一个放到电脑桌前当装饰品解压!建模过程:1.首先草图绘制一个正六边形,然后外接一个圆2.将六边形和圆...

用SolidWorks设计齿轮,如何事半功倍,且听我说说

不管是3D软件,还是2D软件,为了提高工作效率和降低工作难度,都会有一些插件的。所以用好插件也是用好软件的一个基础。插件分两种,一种是软件自带的插件,比如在SolidWorks中,自带的插件就有...

UG/NX 齿轮条插件的使用方法,这可是个好工具哦

熟悉咱们的小伙伴应该知道,咱们经常会分享一些有趣的建模案例以及实用的建模技巧,今天来给大家分享一个UG软件的齿轮条插件,使用该插件就可以快速生成齿条模型,但是很多小伙伴在领取后却不知道如何使用,来看看...

华硕电脑常见的几个开机故障解决办法

一、华硕电脑开机显示WARNING!BIOSRecoverymodehasbeendetected即BIOS自检失败的解决方法注:此方法适用于集成有CrashFreeBIOS3程序...

Whopper woes: Burger King regains control of China business, seeks new partner for turnaround

byLiYeBurgerKing'sparentcompany,RestaurantBrandsInternational(RBI),hasreclaimeditsChin...

收藏!最全的半导体行业名词缩写表!

名词缩写索引表Abbr.FullName释义系统名称部门AA1/A2Hi/HiHiorLo/LoLo一二阶报警气体/化学系统FACACActivityCarbon活性炭水处理系统FACACB...

SSD想要更高速 隐藏电源选项来帮忙

Win10的电源管理功能非常强大,不过很多功能都是隐藏的,比如CFan之前提到的“卓越性能模式”。不过现在已经比较普及,而且集成度虽高,却缺乏散热措施的SSD,成为了新一代电脑中的“热点”之一。那么今...

便宜还能买到信仰?华硕B85M-Gamer评测

1华硕B85M-Gamer主板概况介绍回顶部【PConline评测】华硕在去年推出Gamer系列游戏主板,将此前不少只有“玩家国度”特有元素加入到了主流级别主板之中,而第一款Gamer主板B85-P...

海韵性价比FOCUS继任者——CORE GX850 ATX3 white电源开箱分享

前言说起电源,就不得不说海韵FOCUS了,毕竟在很长一段时间里,FOCUS系列作为很多OEM电源的母版本赢得了许多玩家的青睐,毕竟这个系列的电源都是海韵旗舰PRIME系列电源技术的规格下放,虽然用料与...

映泰推出B760NH-E Mini-ITX主板:最高64GB DDR5内存

IT之家5月11日消息,映泰近日推出了B760NH-E主板,基于英特尔B760芯片组,支持LGA1700封装的英特尔第12、13代酷睿处理器。B760NH-E主板整合了A....

CPU风扇调节的方法(cpu风扇怎么调转速)

在正常的应用下,目前的CPU风扇(原包)或者自己另外购买的CPU风扇都具有智能调节功能,达到既不会转速长时间过高浪费不必要的电力以及产生噪音问题,又能在电脑应用过高产热量大的情况时提高转速保护CPU温...

取消回复欢迎 发表评论: