看我遇到了一个用收款码做勒索病毒的傻子(勒索病毒分析)

网络安全 文章 2021-03-30 09:32 737 0 全屏看文

AI助手支持GPT4.0

近日接到某群友反馈,电脑中了勒索病毒,需要向指定微信或支付宝账号支付指定金额给予文件解密密钥。

病毒程序界面如下:

image.png


病毒主要感染文件为C盘下指定后缀的文件,将这些文件进行加密处理。

(此图仅是一小部分后缀)

image.png


程序主要结构

image.png


被加密的文件开头插入”NMSL”字符串用于标识该文件是否是已加密的文件,而后追加的是该文件被加密后的密文。该病毒对global::a.c使用SHA256对密码生成hash密钥。随后将文件内容与密钥带入global::a.b进行进一步操作。

image.png


global::a.c亦是加密文件时使用的密钥:fatego

image.png


随后在global::a.b函数中对文件内容进行了AES加盐加密并返回最终加密数据。

image.png


最后将内容写回文件

image.png


此外该病毒会将自身挂入自启动项

image.png


输入完密码后等待解密

image.png


解密完成后病毒自动退出,文件已被还原

image.png

该解密程序目前只适用于此勒索病毒解密。


如果解密文件与加密文件数量相差数几请不要担心,可能因为操作系统运行时有删除或修改文件。


如果解密文件与加密文件数量相差较大,请与我们取得联系,进一步分析解密失败原因。


关注公众号“锋刃科技”后台回复 解密获取解密软件下载链接

本文获得“锋刃科技”授权后转载。

-EOF-

AI助手支持GPT4.0


国内超级便宜服务器

摸鱼人热门新闻聚合

钻级赞助商 我要加入

开发者在线工具

第三方支付技术请加QQ群

相关文章
使用CloudFlare的免费服务阻挡网络攻击
关于阿里云和腾讯云安全
看我遇到了一个用收款码做勒索病毒的傻子(勒索病毒分析)
网站被攻击后恢复的处理方案
随便看看
怎么添加小程序支付功能? 4516
教育科技公司申请微信支付被拒绝? 4798
微信公众号免300认证教程 5892
小程序已经上线,作为管理员无法在小程序数据助手查看数据? 5299
小程序广告组件通过审核,但是小程序内没有显示广告? 5067
企业微信通讯录账号被管理员误/恶意删除,怎么办? 9568
问题? 9048
如何快速搭建抽奖助手小程序(无需代码知识) 6177
许涛 大哥在吗, 要解冻小程序的时候提示信息主体不一致, 能帮忙看下吗? 7471
小程序搜一搜全称搜索不显示 麻烦解决一下!谢谢 6793