錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
對wannacry的簡單分析 [PC樣本分析]

作者: cqr2287  日期:2017-05-22 07:37:41   來源: 本站整理

這個病毒是壇友們提供的?雌饋砗車乐,一探究竟(我已準備好送死的準備)
調試器:OllyDbg 小生jiack專用版
病毒樣本提供:http://www.52pojie.cn/thread-608309-1-1.html



一、肉眼分析
先看下感染情況(其實在樣本帖子里已經很清楚了)
 
首先該樣本解壓后只有一個文件。這個文件是整個病毒核心。

 
然后必然是雙擊該文件,會發現該文件在本文件夾創建了許多文件,但是并不是一下子創建的,是一個一個的,整個過程20秒左右
 
上圖所示便是該病毒雙擊后在本文件夾創建的文件狀況?梢娛鞘侄嗟。

 
注意上圖的這個程序(右邊是左邊的快捷方式),這個程序是用來付款的。作者把這個程序放在了桌面、各個文件夾。


二、行為分析
行為分析當然是對主程序的分析。因為主程序創建了如此多的關鍵文件,故要分析它。
 
這里用取文件大小來判斷文件是否被修改
 
在系統的system32(關鍵系統位置)創建文件rsaenh.dll。
 
檢測該文件大。ň褪莿倓倓摻ǖ膔saenh.dll)
其次是修改系統reg內容(該部分以后再分析)
 
線程的處理部分。(線程應該是為了遍歷感染磁盤文件)
 
其次就是在本文件夾目錄上創建t.wnry
(就是我們在一開始看到的本文件夾的一堆內容中的其中一個)
 
然后調用系統函數對自身進行保護。
 
其次繼續創建文件c.wncy,也是在本文件目錄下。
 
然后調用內核函數zwqueryinformationprocess來獲取程序相關信息。
以此循環,直到在本目錄創建出所有文件以及遍歷感染磁盤文件
……
……
……
循環檢測反調試,并關閉調試器
(我調試器被關了)
那么行為分析已經大致清楚他干了什么,下面進行對支付端的分析。


三、字符串分析
這回是對支付端的分析。
 
這個是對于如何解鎖的相關說明。
 
這個是對于首付款的簡單判斷。


四、可能的嘗試
跟進這個函數來看一看。
 
該函數是收款的核心函數。我們可以在相應位置進行簡單的分析。
 
第一個箭頭指的是failed to check your pay,意思就是檢測你的支付失敗。
第二個箭頭指的是canguatulations,意思是祝賀。這里是不是成功呢?

 
在兩個關鍵的jnz中間下段來跟蹤。
 
發現是一個聯網檢測我們是否付款。(這就意味著麻煩了,因為是rsa2048加密)
 
此處改為jmp
 
此處為nop
 
然后提示支付檢測成功,現在開始解密。
(本人英語不怎么好)




五、總結
該程序用的是永恒之藍漏洞,使用微軟官方在3月8號發的4013389補丁打一個即可。
據我個人懷疑,這個程序應該是捆綁來傳播的,因為不可能是就他一個單個,那誰會去傻到點(雖然病毒樣本確實是單個)
關閉135,136,138,139,445端口
目前病毒已經有許多公司分析了,他們應該給出了方案。
祝大家快樂,好運。


by 52pojie.cn cqr2287/cqr2003



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 丰满亚洲大尺度无码无码专线| 亚洲色无码一区二区三区| 亚洲AV无码一区二区二三区入口| 永久免费av无码入口国语片| 亚洲av片不卡无码久久| 国产亚洲美日韩AV中文字幕无码成人| 久久久无码精品国产一区| 无码中文字幕色专区| 在线看无码的免费网站| 超清无码一区二区三区| 国内精品久久人妻无码不卡| 未满小14洗澡无码视频网站| 一本大道无码人妻精品专区| 中文字幕无码中文字幕有码| 亚洲VA中文字幕不卡无码| 无码毛片一区二区三区视频免费播放| 精品无码久久久久国产| 亚洲成AV人在线观看天堂无码| 精品无码国产AV一区二区三区 | 精品人妻无码专区中文字幕| 久久久久亚洲AV无码观看| 国产成A人亚洲精V品无码性色| 精品久久久无码中文字幕天天| 麻豆人妻少妇精品无码专区 | 一本无码人妻在中文字幕免费| 亚洲午夜无码久久久久| 日韩精品无码免费专区网站| 亚洲成?v人片天堂网无码| 免费无码看av的网站| 精品久久久无码中文字幕边打电话 | 国产在线无码精品无码| 亚洲αⅴ无码乱码在线观看性色| 秋霞鲁丝片Av无码少妇| 无码人妻精品一区二区三区66| 亚洲av永久无码精品表情包| 亚洲AV成人无码久久精品老人| 国产日韩精品中文字无码| 人妻丰满熟妇无码区免费| 无码免费一区二区三区免费播放| 无码人妻久久一区二区三区蜜桃| 成人无码区免费视频观看|