錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
對wannacry的簡單分析 [PC樣本分析]

作者: cqr2287  日期:2017-05-22 07:37:41   來源: 本站整理

這個病毒是壇友們提供的?雌饋砗車乐,一探究竟(我已準備好送死的準備)
調試器:OllyDbg 小生jiack專用版
病毒樣本提供:http://www.52pojie.cn/thread-608309-1-1.html



一、肉眼分析
先看下感染情況(其實在樣本帖子里已經很清楚了)
 
首先該樣本解壓后只有一個文件。這個文件是整個病毒核心。

 
然后必然是雙擊該文件,會發現該文件在本文件夾創建了許多文件,但是并不是一下子創建的,是一個一個的,整個過程20秒左右
 
上圖所示便是該病毒雙擊后在本文件夾創建的文件狀況?梢娛鞘侄嗟。

 
注意上圖的這個程序(右邊是左邊的快捷方式),這個程序是用來付款的。作者把這個程序放在了桌面、各個文件夾。


二、行為分析
行為分析當然是對主程序的分析。因為主程序創建了如此多的關鍵文件,故要分析它。
 
這里用取文件大小來判斷文件是否被修改
 
在系統的system32(關鍵系統位置)創建文件rsaenh.dll。
 
檢測該文件大。ň褪莿倓倓摻ǖ膔saenh.dll)
其次是修改系統reg內容(該部分以后再分析)
 
線程的處理部分。(線程應該是為了遍歷感染磁盤文件)
 
其次就是在本文件夾目錄上創建t.wnry
(就是我們在一開始看到的本文件夾的一堆內容中的其中一個)
 
然后調用系統函數對自身進行保護。
 
其次繼續創建文件c.wncy,也是在本文件目錄下。
 
然后調用內核函數zwqueryinformationprocess來獲取程序相關信息。
以此循環,直到在本目錄創建出所有文件以及遍歷感染磁盤文件
……
……
……
循環檢測反調試,并關閉調試器
(我調試器被關了)
那么行為分析已經大致清楚他干了什么,下面進行對支付端的分析。


三、字符串分析
這回是對支付端的分析。
 
這個是對于如何解鎖的相關說明。
 
這個是對于首付款的簡單判斷。


四、可能的嘗試
跟進這個函數來看一看。
 
該函數是收款的核心函數。我們可以在相應位置進行簡單的分析。
 
第一個箭頭指的是failed to check your pay,意思就是檢測你的支付失敗。
第二個箭頭指的是canguatulations,意思是祝賀。這里是不是成功呢?

 
在兩個關鍵的jnz中間下段來跟蹤。
 
發現是一個聯網檢測我們是否付款。(這就意味著麻煩了,因為是rsa2048加密)
 
此處改為jmp
 
此處為nop
 
然后提示支付檢測成功,現在開始解密。
(本人英語不怎么好)




五、總結
該程序用的是永恒之藍漏洞,使用微軟官方在3月8號發的4013389補丁打一個即可。
據我個人懷疑,這個程序應該是捆綁來傳播的,因為不可能是就他一個單個,那誰會去傻到點(雖然病毒樣本確實是單個)
關閉135,136,138,139,445端口
目前病毒已經有許多公司分析了,他們應該給出了方案。
祝大家快樂,好運。


by 52pojie.cn cqr2287/cqr2003



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 亚洲韩国精品无码一区二区三区 | 高清无码一区二区在线观看吞精| 亚洲中文久久精品无码ww16| 免费A级毛片无码A∨| 18禁网站免费无遮挡无码中文| 尤物永久免费AV无码网站| 无码国产精品一区二区免费模式| 人妻无码久久精品人妻| 曰韩精品无码一区二区三区| 亚洲午夜无码久久久久小说 | 人禽无码视频在线观看| 日韩人妻系列无码专区| 久久亚洲精品无码aⅴ大香| AV无码精品一区二区三区宅噜噜| 无码八A片人妻少妇久久| 成人无码WWW免费视频| 免费人妻无码不卡中文字幕18禁| 久久久久久国产精品无码超碰| 久久亚洲AV无码西西人体| 亚洲国产成人无码AV在线| 免费精品无码AV片在线观看| 无码人妻一区二区三区免费n鬼沢 无码人妻一区二区三区免费看 | 小泽玛丽无码视频一区| 少妇无码AV无码专区线| 无码爆乳护士让我爽| 无码国内精品久久综合88| 久久精品中文字幕无码绿巨人| 免费无码又爽又刺激一高潮| 精品无码三级在线观看视频| 色综合热无码热国产| 国内精品久久人妻无码不卡| 亚洲av无码av在线播放| 无码一区18禁3D| 成人年无码AV片在线观看| 国产怡春院无码一区二区| 国产精品亚洲а∨无码播放不卡| 成人麻豆日韩在无码视频| 免费无码婬片aaa直播表情| 无码日韩人妻AV一区免费l| 久久亚洲av无码精品浪潮| 国产热の有码热の无码视频|