成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

這個勒索病毒笑死我了,哈哈哈哈...

安全 應用安全
前段時間忙壞了,清明假期得閑,在農村老家放松了幾天。

[[391744]]

圖片來自 Pexels

又見勒索軟件

我正在悠閑的垂釣,一個讀者微信上緊急聯系我說,自己的電腦中了勒索病毒!

[[391745]] 

自從之前寫過一篇《挖礦病毒》的文章后,就收到過不少朋友的消息讓我幫忙處理,不過平時上班太忙,很難抽出功夫分析。

這次剛好是假期,就收了魚竿回去分析起來(其實是蹲了一下午,魚兒不給面子)。

不分析不知道,一分析把我裂開了,這是我見過最菜的勒索軟件了。

這位讀者把勒索程序發給了我,這是一個用易語言寫的程序,從名字上看起來好像是用來批量注冊 QQ 號的,還附帶了一個說明文檔:

 

好家伙,居然還騙使用者把安全軟件關掉,理由是容易被當病毒給關閉,這一波偽裝 666。

好啦,咱們在虛擬機里面執行一下這個程序看看:

 

一執行屏幕就黑了,全屏出現了上面這個界面。

引導語還很氣人:30 元解鎖,比你花幾百塊刷機強,挺囂張啊!

最神奇的是居然還留下了 QQ 聯系方式,這病毒制作者看來也是新手,就憑這 QQ 號,網警分分鐘就能找上門。

我沒有給這個 QQ 號打碼,因為我在 QQ 上搜了這個號碼,已經搜索不到了,不知是已經被端了,還是自己害怕了設置了不允許被搜索到。

接下來,我發現了一個很有意思的現象:我的虛擬機是在 macpro 上的 vmware fusion 上面,當我從虛擬機切到 Mac 系統的屏幕再切回去時發現,虛擬機中 Windows 的分辨率自動給我重置了。

這一重置不要緊,剛剛這個勒索軟件一下子只有半截了,露出了本來面目:原來就是一個全局置頂的窗口,還沒有跟隨系統分辨率的變化自動調整窗口大小,也是太菜了。

現在這問題就簡單了,直接調出任務管理器,把這貨的進程殺掉就行了!

 

不過考慮到我這是在 vmware fusion 虛擬機中,才自動調整分辨率,在真實的電腦上,中招的電腦上沒有機會調整分辨率,也沒法操作把任務管理器給調出來,所以還得看看有沒有其他破解之道。

我打算重啟后看看這家伙有沒有加入開機自啟動。

我重啟了虛擬機,發現這貨居然給我添加了 1 個 admin 用戶進去,還給我原來的默認用戶 Administrator 添加了密碼!!!

這下好了,真進不去了!

 

好了,接下來開始啟動分析,摸摸這勒索軟件的斤兩。

分析過程

我先把目標鎖定在了添加用戶這部分,因為得先能進入系統才好調試分析。

雖說這軟件是用易語言編寫,但實際上最終都是會調用 Win32 的一堆 API,所以我開始搜索程序的導入表中與用戶添加相關的 API:

 

搜尋了一圈發現這軟件并沒有是用上面的任何函數,那它是咋添加的用戶?

我改變了策略,它不是要添加用戶嗎,用戶不是叫 admin 嘛,那我搜索程序中有 admin 相關的字符串。

這一搜驚掉了我的下巴:

 

看來我太高估這個程序了,不用什么 Win32 API,直接調用 cmd 執行命令就行了。

而且,命令啥的這么重要的信息完全明文暴露,密碼也就真相大白了:

  • admin: asdfghjkl
  • Administrator: 69

admin 的密碼我好理解,就是鍵盤上 A 鍵開頭的那一排英文字母嘛,可這個 Administrator 的密碼為什么是 69,69 是什么意思?我到現在都沒想明白。

持著懷疑的態度,輸入上面的密碼,還真給進去了,這也太菜了X2~~

不過一進去,馬上又彈出了那個黑色的勒索界面,看來還真是加入了開機啟動項。

我隨意輸入了一些密碼,都是提示密碼錯誤,看來還得再琢磨一下它的密碼是如何校驗的。

 

這種情況,一般都是先定位到執行密碼校驗的部分,然后分析判斷邏輯。

定位的方法在這里可以給 GetWindowText 和 SetWindowText 下斷點,這倆函數分別是獲取密碼輸入框的內容和設置“密碼錯誤”的提示。

通過兩個函數的調用堆棧,往前倒推,執行密碼校驗的部分很快就能圈定。

不過還沒等我用上面的方法來分析,這個勒索軟件真正讓我裂開的地方出現了,我在“密碼錯誤!”的提示字符串旁邊,看到了另外一串字符,跟 Administrator的密碼一樣,也是 asdfghjkl。

 

這會是個啥,我懷著試試的態度,輸入到了密碼輸入框,點擊確定,居然奇跡般的解開了鎖定!30 元的勒索密碼就這樣明文躺在錯誤提示的旁邊,你敢信?

這勒索軟件也太菜了X3!

教你幾招

言歸正傳,懂技術的人能看出,這勒索軟件做的確實不入流,技術一般也就罷了,還明目張膽的暴露了自己。

不過,這軟件菜歸菜,如果是普通用戶遇到了,還確實是件比較頭疼的事情。

接下來軒轅這里介紹幾招,遇到了一般的勒索軟件不要慌。

①安全模式

安全模式是 Windows 提供的一種啟動模式,在這種模式下,普通的開機自啟動程序都不會執行,很多驅動程序也不會加載,是一個相對干凈的環境,你可以進入這個環境下刪除病毒程序。

 

②U 盤進入

安全模式也不是萬能的,有些比較厲害的程序,即使進入安全模式也會運行,這種情況下就得另辟蹊徑。

針對這種級別的入侵,可以選擇像用 U 盤安裝系統那樣,使用 U 盤制作一個啟動盤,修改 BIOS 中的引導項,使用 U 盤引導。

開機后,直接進入 U 盤中的 WinPE 環境,這是一個用于預安裝的小型系統,進入這個環境清除掉硬盤上的勒索軟件程序。

 

最后的最后,還是老生常談了,重要的數據多備份,云盤、移動硬盤、電腦都存著,狡兔還三窟呢,應對勒索軟件,備份才是王道!

作者:軒轅之風

編輯:陶家龍

出處:轉載自公眾號編程技術宇宙(ID:xuanyuancoding)

 

責任編輯:武曉燕 來源: 編程技術宇宙
相關推薦

2020-03-09 07:38:48

互聯網巨頭轉型

2021-03-16 11:45:39

bug微信Linux

2020-10-11 08:37:07

阿里招人待遇

2019-12-02 09:09:38

程序員語言前端

2017-11-13 14:40:45

android代碼WIFI

2017-09-01 13:19:21

機器學習Logostic回歸

2021-07-30 16:17:50

TCP操作系統協議

2021-12-13 09:28:02

互聯網網絡流行語網絡

2020-07-17 09:58:31

Python開發工具

2014-08-25 13:13:54

傲游瀏覽器

2023-02-09 12:15:49

數據分析因素售后

2019-12-10 10:03:18

Linux命令行工具

2020-11-23 10:10:02

架構微服務代碼

2024-11-06 09:11:33

編程語言程序員

2017-05-22 11:09:53

KotlinAndroid

2011-01-06 11:39:22

2022-01-07 10:30:49

互聯網人物科技

2021-12-28 05:45:08

互聯網事件科技

2024-01-02 15:00:54

互聯網

2023-12-25 15:36:01

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久aⅴ乱码一区二区三区 91综合网 | 免费成人高清在线视频 | 欧美韩一区二区三区 | 精品国产鲁一鲁一区二区张丽 | 九九久久99 | 99热.com| 91性高湖久久久久久久久_久久99 | 蜜桃av人人夜夜澡人人爽 | 狠狠操天天操 | 国产区免费视频 | 精品久久久久国产 | 天天玩天天操天天干 | 中文字幕在线免费观看 | 四虎影院一区二区 | 成人av播放 | 特级生活片 | 综合色久 | 国产精品成人一区二区三区 | 国产亚洲精品久久久优势 | 中文字幕在线看第二 | 欧美日韩精品综合 | 精品中文在线 | 色999视频| 天色综合网 | www久久久| 91在线视频播放 | 中文在线播放 | www成人啪啪18| 久久国产亚洲 | 国产精品视频综合 | 欧美一级欧美三级在线观看 | 一区二区成人在线 | 国产精品久久99 | 精品一区久久 | 综合色在线 | 国产精品久久久久久久一区二区 | 亚洲免费网 | 不卡av在线| 欧美国产精品一区二区三区 | 中文字幕一区二区三区四区不卡 | 在线视频一区二区三区 |