錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
對wannacry的簡單分析 [PC樣本分析]

作者: cqr2287  日期:2017-05-22 07:37:41   來源: 本站整理

這個病毒是壇友們提供的。看起來很嚴重,一探究竟(我已準備好送死的準備)
調試器:OllyDbg 小生jiack專用版
病毒樣本提供:http://www.52pojie.cn/thread-608309-1-1.html



一、肉眼分析
先看下感染情況(其實在樣本帖子里已經很清楚了)
 
首先該樣本解壓后只有一個文件。這個文件是整個病毒核心。

 
然后必然是雙擊該文件,會發現該文件在本文件夾創建了許多文件,但是并不是一下子創建的,是一個一個的,整個過程20秒左右
 
上圖所示便是該病毒雙擊后在本文件夾創建的文件狀況。可見是十分多的。

 
注意上圖的這個程序(右邊是左邊的快捷方式),這個程序是用來付款的。作者把這個程序放在了桌面、各個文件夾。


二、行為分析
行為分析當然是對主程序的分析。因為主程序創建了如此多的關鍵文件,故要分析它。
 
這里用取文件大小來判斷文件是否被修改
 
在系統的system32(關鍵系統位置)創建文件rsaenh.dll。
 
檢測該文件大小(就是剛剛創建的rsaenh.dll)
其次是修改系統reg內容(該部分以后再分析)
 
線程的處理部分。(線程應該是為了遍歷感染磁盤文件)
 
其次就是在本文件夾目錄上創建t.wnry
(就是我們在一開始看到的本文件夾的一堆內容中的其中一個)
 
然后調用系統函數對自身進行保護。
 
其次繼續創建文件c.wncy,也是在本文件目錄下。
 
然后調用內核函數zwqueryinformationprocess來獲取程序相關信息。
以此循環,直到在本目錄創建出所有文件以及遍歷感染磁盤文件
……
……
……
循環檢測反調試,并關閉調試器
(我調試器被關了)
那么行為分析已經大致清楚他干了什么,下面進行對支付端的分析。


三、字符串分析
這回是對支付端的分析。
 
這個是對于如何解鎖的相關說明。
 
這個是對于首付款的簡單判斷。


四、可能的嘗試
跟進這個函數來看一看。
 
該函數是收款的核心函數。我們可以在相應位置進行簡單的分析。
 
第一個箭頭指的是failed to check your pay,意思就是檢測你的支付失敗。
第二個箭頭指的是canguatulations,意思是祝賀。這里是不是成功呢?

 
在兩個關鍵的jnz中間下段來跟蹤。
 
發現是一個聯網檢測我們是否付款。(這就意味著麻煩了,因為是rsa2048加密)
 
此處改為jmp
 
此處為nop
 
然后提示支付檢測成功,現在開始解密。
(本人英語不怎么好)




五、總結
該程序用的是永恒之藍漏洞,使用微軟官方在3月8號發的4013389補丁打一個即可。
據我個人懷疑,這個程序應該是捆綁來傳播的,因為不可能是就他一個單個,那誰會去傻到點(雖然病毒樣本確實是單個)
關閉135,136,138,139,445端口
目前病毒已經有許多公司分析了,他們應該給出了方案。
祝大家快樂,好運!!


by 52pojie.cn cqr2287/cqr2003



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 曰韩人妻无码一区二区三区综合部| 亚洲av中文无码乱人伦在线咪咕| 蜜芽亚洲av无码精品色午夜| 亚洲综合无码一区二区三区| 天码av无码一区二区三区四区 | 国产成人亚洲综合无码| 伊人久久无码精品中文字幕| 久久无码专区国产精品s| 成年男人裸j照无遮挡无码| 亚洲av永久无码精品秋霞电影影院| 成人免费午夜无码视频| 亚洲中文字幕无码一区| 无码国模国产在线观看免费| 国产成A人亚洲精V品无码| 国产免费AV片无码永久免费| 精品欧洲av无码一区二区14| 日韩精品无码免费专区午夜| 爆乳无码AV一区二区三区 | 国产精品三级在线观看无码| 无码精品不卡一区二区三区| 久久精品中文字幕无码绿巨人| 久久精品?ⅴ无码中文字幕| 内射中出无码护士在线| 西西大胆无码视频免费| 亚洲av永久无码精品天堂久久| 亚洲成AV人在线播放无码| 狠狠精品久久久无码中文字幕 | 精品人妻少妇嫩草AV无码专区| 久久亚洲精品无码av| 亚洲av无码专区在线电影天堂 | 亚洲乱亚洲乱妇无码麻豆| 久久久91人妻无码精品蜜桃HD| 无码人妻一区二区三区免费| 无码精品A∨在线观看免费| 久久久久亚洲av无码专区喷水 | 国产精品亚洲а∨无码播放麻豆 | 精品无码人妻一区二区三区不卡 | 久久久久久无码国产精品中文字幕 | 亚洲av无码精品网站| 国产Av激情久久无码天堂| 久久无码无码久久综合综合|