勒索病毒最新消息:样本名词“想哭”变成“想妹妹”?

来源:网络投稿        编辑:爱乐活小组
2017-05-17 10:00:30
关键字:
通过加壳后,分析人员无法直接看到有效的字符串信息,这种方式可以对抗杀毒软件静态字符串查杀

通过加壳后,分析人员无法直接看到有效的字符串信息,这种方式可以对抗杀毒软件静态字符串查杀

通过使用分析软件OD脱壳后

通过使用分析软件OD脱壳后,就可以看到WannaCry的关键字符串。包括c.wnry加密后的文件,wncry@2ol7解密压缩包的密码,及作者的3个比特币地址等。

解密压缩包

病毒作者并非只使用了一款加壳工具对病毒进行加密,在其他样本中,也发现作者使用了安全行业公认的强壳VMP进行加密,而这种加密方式,使被加密过的样本更加难以分析。

我通过验证使用VMP加密过的样本,发现非常多的杀毒厂商已无法识别

我通过验证使用VMP加密过的样本,发现非常多的杀毒厂商已无法识别。

  伪装

  在收集到的样本中,有一类样本在代码中加入了许多正常字符串信息,在字符串信息中添加了许多图片链接,并且把WannaCry病毒加密后,放在了自己的资源文件下。这样即可以混淆病毒分析人员造成误导,同时也可以躲避杀软的查杀。下图展示了文件中的正常图片链接

文件中的正常图片链接

文件中的正常图片链接

文件中的正常图片链接

当我打开图片链接时,可以看到一副正常的图片。误导用户,让用户觉得没有什么恶意事情发生。

病毒已经开始运行

病毒已经开始运行

  但实际上病毒已经开始运行,会通过启动傀儡进程notepad,进一步掩饰自己的恶意行为。

解密资源文件

解密资源文件

  随后解密资源文件,并将资源文件写入到notepad进程中,这样就借助傀儡进程启动了恶意代码。

  伪造签名

  在分析14号的样本中,我发现病毒作者开始对病毒文件加数字签名证书,用签名证书的的方式来逃避杀毒软件的查杀。但是签名证书并不是有效的,这也能够看出作者添加证书也许是临时起意,并没有事先准备好。

最新世间
相关阅读
英电脑奇才阻止勒索病毒 发现销毁开关并自称不是英雄

英电脑奇才阻止勒索病毒 发现销毁开关并自称不是英雄

勒索病毒如寒风一样吹遍全球,上百个国家深受其害,苦不堪言,而这个时候,英电脑奇才阻止勒索病毒的蔓延,发现销毁开关,减缓了病毒的扩散速度,这无疑是一个振奋人心的消息,可以争取更多

2017-05-22 22:48:08
勒索病毒瞄准手机是真的?赶快这样保护自己的手机吧!

勒索病毒瞄准手机是真的?赶快这样保护自己的手机吧!

  勒索病毒越演越烈,近日,全球上百个国家和地区都遭受到了一个叫做想哭的网络病毒勒索。而黑客组织还不满足,并再度发出了警告称勒索病毒瞄准手机,包括了安卓和苹果各类系统,要

2017-05-20 00:01:52
勒索病毒内幕惊人 公开贩卖网络军火?掀开全球核导弹?

勒索病毒内幕惊人 公开贩卖网络军火?掀开全球核导弹?

  关于勒索病毒,大家应该都有所了解,在中国那可是蔓延迅速,多家高校中招,甚至一些机关单位也被病毒感染无法正常工作。而这场勒索病毒的背后仅仅是比特币那么简单?有消息称勒

2017-05-17 12:00:57
勒索病毒最新消息:样本名词“想哭”变成“想妹妹”?

勒索病毒最新消息:样本名词“想哭”变成“想妹妹”?

  想哭病毒你遇到了吗?近日,一场反比特币勒索病毒的行动在全球进行中,目前世界上至少有150个国家受到了网络攻击,而在中国不仅仅是高校电脑被攻击,甚至很多机关单位都被文件锁

2017-05-17 10:00:30
英国小哥意外拯救世界怎么回事?勒索病毒成功被破解

英国小哥意外拯救世界怎么回事?勒索病毒成功被破解

  小哥意外拯救世界怎么回事?近日,大家上网应该都非常小心吧,尤其是一些高校中的校园网,因为端口多,漏洞大,更容易受到病毒的攻击,比特币勒索病毒也已经攻陷中国英国,而这位可爱

2017-05-15 10:00:29
2017父亲节手抄报内容资料大全 祝爸爸们节日快乐

2017父亲节手抄报内容资料大全 祝爸爸们节日快乐

  父亲节就要来了,小朋友们在做关于父亲节手抄报时会不会觉得没有内容可做呢?那么小编就为大家带来了关于父亲节手抄报内容资料大全,这些内容资料相信你一定用得上。父亲节

2017-05-16 20:00:25
又见天价菜?8只扇贝卖1048元 店家:都是明码标价

又见天价菜?8只扇贝卖1048元 店家:都是明码标价

  8只扇贝1048元?这又是一道天价菜?这不,因为母亲节,张女士就带上自己的母亲去一家饭店聚聚,而没想到,这点了八只扇贝,竟要收她1000多元,平均每只扇贝得131元呐。  上周日是母

2017-05-16 18:00:54
心跳停止血压呼吸为零 男子“死亡”30分钟后奇迹生还

心跳停止血压呼吸为零 男子“死亡”30分钟后奇迹生还

  昨日,哈尔滨市第二医院接收了一名56岁的患者,该患者因哮喘发作呼吸一度受阻,在抢救过程中呼吸、心跳、血压均为零。且超过了10分钟,已经符合死亡标准。但是医生们没有放弃对

2017-05-16 18:00:45
勒索病毒最新消息:样本名词“想哭”变成“想妹妹”?

勒索病毒最新消息:样本名词“想哭”变成“想妹妹”?

  想哭病毒你遇到了吗?近日,一场反比特币勒索病毒的行动在全球进行中,目前世界上至少有150个国家受到了网络攻击,而在中国不仅仅是高校电脑被攻击,甚至很多机关单位都被文件锁

2017-05-17 10:00:30