OG¶«·½ÌüADLab£º£º£ºCrysis¼Ò×åÀÕË÷²¡¶¾×îбäÖÖ·ÖÎö

°ä²¼¹¦·ò 2018-06-18
Ò»¡¢¡¢ÊÂÎñ½éÉÜ


½üÆÚ£¬£¬OG¶«·½ÌüADLabÊÕµ½¿Í»§·´À¡£¡£º£º£ºÓÉÓÚ²»Ã÷Ô­Òò£¬£¬µçÄÔÖеÄÎļþ±»¼ÓÃÜ£¬£¬ÎÞ·¨´ò¿ª¡£¡£ÔÚµÃÖªÕâÒ»ÐÂÎźó£¬£¬OG¶«·½ÌüADLabѸËÙµ÷Åɼ¼ÊõÈËÔ±¸ÏÍù¿Í»§ÏÖ³¡¡£¡£Í¨¹ý¶ÔÏÖ³¡Ï°È¾»ú¿±Ñéºó£¬£¬ÎÒÃÇ·¢ÏÖ¼ÓÃܺóµÄÎļþ±»Í³Ò»¹ÚÒÔ¡°.bip¡±ºó׺Ãû£¬£¬±ðµÄÎÒÃÇ»¹·¢ÏÖ±»¼ÓÃܵÄÎļþĿ¼ÖÐÓÐÒ»¸öÀÕË÷ÌáÐÑÎļþ¡°FILES ENCRYPTED.txt¡±£¬£¬ËüÊÇÓÉÀÕË÷²¡¶¾´´½¨µÄ£¬£¬Ö÷ÕÅÊÇ֪ͨÊܺ¦Õ߯äÊý¾ÝÒѾ­±»¼ÓÃÜ£¬£¬ÈôÊÇÏëÒª½âÃÜÎļþ£¬£¬ÐèÒÀÕÕ¹¥»÷ÕßÌṩµÄÁªÏµ·½Ê½Ö§¸¶Êê½ð¡£¡£±»¼ÓÃܵÄÎļþºÍ¡°FILES ENCRYPTED.txt¡±ÄÚÈÝÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)
±»¼ÓÃܵÄÎļþºÍ¡°FILES ENCRYPTED.txt¡±ÄÚÈÝ

ÊÜϰȾµÄµçÄÔÔÚ¼ÓÃÜʵÏÖºó»òµçÄÔÖØÆôºó»áµ¯³öÁ½¸öÌáÐÑ¿ò£¬£¬ÌáÐÑ¿òÊÇÓÉmshta.exeŲÓÃInfo.htaÌìÉúµÄÀÕË÷ÐÅÏ¢¡£¡£Ï°È¾»úеµÄÁ½¸öInfo.htaÎļþ´æ·Åõè¾¶±ðÀëΪ£º£º£º

%windir%\System32\Info.hta

%AppData\Romaing\Info.hta

ËüµÄÖØÒªÖ°ÄÜÊÇÌáÐÑÊܺ¦ÈËÈôºÎÁªÏµºÚ¿Í¡¢¡¢ÈôºÎ»ñµÃ±ÈÌØ±Ò¡¢¡¢ÈôºÎʵÏÖÖ§¸¶µÈÐÅÏ¢£¬£¬ÌáÐÑ¿òÄÚÈÝÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)
ÀÕË÷ÌáÐÑ¿ò

¾­¹ýÏÖ³¡¶ÔÊÜϰȾ»úеµÄ¼¼Êõ·ÖÎöºó£¬£¬ÎÒÃÇÕÒµ½Á˸ÃÀÕË÷²¡¶¾µÄÑù±¾·¨Ê½£¬£¬Ñù±¾ÓйØÐÅÏ¢ÈçϱíËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ÔÚ¶Ô¸ÃÀÕË÷²¡¶¾µÄÐÐΪºÍ¶þ½øÖÆ´úÂë½øÐÐÉî¿Ì·ÖÎö²¢ÓëÒÑÖªÀÕË÷²¡¶¾¼Ò×å½øÐкáÏò±È¶Ôºó£¬£¬ÎÒÃÇÅж¨¸ÃÀÕË÷²¡¶¾ÊôÓÚCrysis¼Ò×åµÄÒ»¸öбäÖÖ¡£¡£¸Ã¼Ò×åÖØÒªÍ¨¹ý´¹µöÓʼþºÍÀûÓÃRDP£¨Remote Desktop Protocol)±¬ÆÆ½øÐд«²¼¡£¡£

¶þ¡¢¡¢¹¥»÷º¹Çà


OG¶«·½Ìü¡¤(Öйú´ó½)


2016Äê6Ô£¬£¬¹úÍⰲȫר¼Ò·¢ÏÖ£¬£¬¿ÉÄÜͨ¹ýJava Applet´«²¼µÄ¿çƽ̨£¨Windows¡¢¡¢MacOS£©¶ñÒâÈí¼þCrysisÆðÍ·²ÎÓëÀÕË÷Ö°ÄÜ£¬£¬²¢ÓÚ8Ô·ݱ»·¢ÏÖÓÃÓÚ¹¥»÷°Ä´óÀûÑǺÍÐÂÎ÷À¼µÄÆóÒµ¡£¡£Crysis¶ñÒâÈí¼þ²»½ö¿ÉÄÜϰȾVMwareÐé¹¹»ú£¬£¬»¹¿ÉÄÜÈ«ÃæÍøÂçÊܺ¦ÕßµÄϵͳÓû§ÃûÃÜÂë¡¢¡¢¼üÅ̼ͼ¡¢¡¢ÏµÍ³ÐÅÏ¢¡¢¡¢ÆÁÄ»½ØÆÁ¡¢¡¢Ì¸ÌìÐÅÏ¢£¬£¬½ÚÖÆÂó¿Ë·çºÍÉãÏñÍ·£¬£¬´Ë¿ÌÓÖ²ÎÓëÁ˼ÓÃÜÀÕË÷Ö°ÄÜ£¬£¬ÆäÍþвÐÔ´óÓÐÈ¡´úTeslaCryptºÍLockyÀÕË÷Èí¼þµÄÇ÷Ïò¡£¡£ËüÖØÒªÍ¨¹ý±©Á¦ÆÆ½âÔ¶³Ì×ÀÃæ£¨RDP£©ºÍ̸´«²¼£¬£¬Ö§³Ö185ÖÖÎļþÀàÐͼÓÃÜ¡£¡£


2016Äê11ÔÂ12ÈÕ£¬£¬ÀÕË÷²¡¶¾ Crysis½âÃÜÃÜÔ¿±»¹«¿ª£¬£¬Crysis2¼°3µÄÊܺ¦Õß¿Éͨ¹ýÕâ¸öÃÜÔ¿¸´Ô­ÃÔʧµÄÎļþ¡£¡£

2017Äê5ÔÂÏÂÑ®£¬£¬Crysis/Dharma²¡¶¾³öÏÖÁËÒ»¸öеıäÖÖ.cesar£¬£¬Öйú¾³ÄÚÓв¿ÃÅСÎÒºÍÆóÒµÆðÍ·Êܵ½¹¥»÷¡£¡£

2017Äê8ÔÂ30ÈÕ£¬£¬ID-RansomwareµÄMichael Gillespie·¢ÏÖÁËCrysis/Dharma ÀÕË÷Èí¼þÒ»¸öеıäÖÖ, Îļþ±»×·¼Ó .arena À©´óÃû¡£¡£Öйú¾³ÄÚСÎÒºÍÆóÒµÊܵ½¹¥»÷ÊýÁ¿ÏÔÖøÔö¶à¡£¡£ººÖÐijÊÖ»ú´ú¹¤³§Öв¡¶¾ºóËùÓеķþÎñÆ÷Îļþºó׺Ôì³ÉÁË.arena£¬£¬¹¤³§ÒÀÕÕÌáÐÑÐÅÏ¢µÄµØÖ·¸øºÚ¿Í¸¶¿î£¬£¬¸¶¿îºóºÚ¿Í¾ÍÒþûÁË£¬£¬ÈýÌìºóºÚ¿Í·¢À´ÐÅÏ¢³Æ×Ô¼ºÔÚ³ö²î£¬£¬²¢·¢À´ÁËÒ»¸ö½âÃܹ¤¾ß£¬£¬¹¤³§½âÃܺó·¢ÏÖºÚ¿ÍÖ»½âÃÜÁ˲¿ÃÅÎļþ£¬£¬±ØÒªÔÙÖ§¸¶Ò»´ÎÄÜÁ¦³ÖÐø½âÃÜ¡£¡£ÏÂͼµÄÀÕË÷ÓʼþͼƬÀ´×ÔÍøÂ磺£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)
±»¶þ´ÎÀÕË÷

2018Äê3Ô£¬£¬ Crysis/Dharma ÀÕË÷Èí¼þ³öÏÖÒ»¸öеıäÖÖ, Îļþ±»×·¼Ó.java À©´óÃû¡£¡£

2018Äê5ÔÂ16ÈÕ£¬£¬ Crysis/Dharma ÀÕË÷Èí¼þ³öÏÖÒ»¸öеıäÖÖ, Îļþ±»×·¼Ó.bip À©´óÃû¡£¡£OG¶«·½ÌüADLabµÚÒ»¹¦·ò·¢ÏָñäÖÖ£¬£¬²¢¶ÔÆä½øÐÐÁËÉî¿ÌµÄ·ÖÎö£¬£¬ÓÉÓÚʹÓÃÁËRSA+AES¼ÓÃÜ£¬£¬ËùÒÔĿǰÉÐÎÞ·¨±»½âÃÜ¡£¡£ËüÖ§³Ö343ÖÖÎļþÌåʽµÄ¼ÓÃÜ£¬£¬±È×î³õÔö³¤ÁË1.85±¶¡£¡£

Èý¡¢¡¢ÀÕË÷²¡¶¾¼¼Êõ·ÖÎö

¸ÃÀÕË÷²¡¶¾Ê¹ÓüÓÃܵÄshellcode£¬£¬ÔÚshellcodeÖÐÀûÓû»Ìå¼¼Êõ¶Ô·¨Ê½µØÖ·¿Õ¼ä½øÐÐÅú¸Ä£¬£¬ÒÔ´ïµ½×ÌÈÅɱ¶¾Èí¼þµÄ²éɱºÍÆ¥µÐ¶þ½øÖÆ·ÖÎöµÄÖ÷ÕÅ¡£¡£¼ÓÃÜË㷨ʵÏÖÉϲ¢Ã»ÓÐʹÓó£¼ûµÄ¼ÓÃÜ¿ªÔ´¿â£¬£¬ËùÒÔ¸øÄæÏòÈËÔ±ÔÚËã·¨¼ø±ðÉÏ´øÀ´¿Ï¶¨µÄÄÑÌâ¡£¡£ÎÒÃÇÔÚ×ö¶þ½øÖÆ·ÖÎöµÄʱ³½£¬£¬Ã»Óз¢ÏÖÀÕË÷Èí¼þÓÐÍøÂçÊý¾Ý²úÉú£¬£¬´§Ä¦ÊǺڿ͵ÄC&C·þÎñÆ÷ÒѾ­¹Ø±ÕÁË¡£¡£

3.1 ÀÕË÷²¡¶¾Ä¸ÌåÖ´ÐÐ

3.1.1 ÀÕË÷²¡¶¾Ö´ÐÐÁ÷³Ì

ÀÕË÷²¡¶¾ÔËÐк󣬣¬Ê×ÏÈÀûÓÃTEAËã·¨½âÃÜshellcode£¬£¬shellcode½âÃÜʵÏֺ󣬣¬±ãÆðÍ·Ö´ÐС£¡£shellcodeµÄÖ°ÄÜÊǸÄдÀÕË÷²¡¶¾×ÔÉíÄÚ´æµØÖ·¿Õ¼ä£¬£¬¶ÔÀÕË÷²¡¶¾½øÐл»Ìå¡£¡£Á÷³ÌͼÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.1.2 ½âÃÜshellcode


ÀÕË÷²¡¶¾ÔËÐк󣬣¬Ê×ÏÈͨ¹ýLoadLibraryAº¯Êý¼ÓÔØKernel32.dll£¬£¬¶øºóÀûÓÃGetProcAddress¶¯Ì¬»ñÈ¡LocalAllocºÍVirtualProtectµÄº¯ÊýµØÖ·£¬£¬ÔÙÀûÓÃLocalAlloc·ÖÅä0x11C98¾ÞϸµÄÄÚ´æµØÖ·×÷ΪshellcodeÊý¾ÝµÄ´æ´¢¿Õ¼ä£¬£¬Í¨¹ýsub_4011D5º¯Êý°ÑÊý¾Ý¶ÎÖеÄÊý¾Ý¸³Öµ¸ødw_shellcodeµØÖ·£¬£¬Ê¹ÓÃTEAËã·¨½âÃÜdw_shellcodeµØÖ·µÄÊý¾Ý£¬£¬½âÃÜʵÏÖºóŲÓÃVirtualProtectº¯Êý¸øshellcodeÔö³¤Ö´ÐÐȨÏÞ£¬£¬¶øºóÖ´ÐÐshellcode´úÂ룬£¬ÓйشúÂëÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ÔÚ·ÖÎöshellcode½âÃÜ´úÂëµÄʱ³½£¬£¬Æ¾¾ÝTEAµÄħÊýÌØµã0xC6EF3720£¬£¬¼ø±ð³ö½âÃÜ´úÂëµÄËã·¨ÊÇTEAËã·¨£¬£¬´úÂëÈçÏÂËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.2 ShellcodeÖ´ÐÐ


ÀÕË÷²¡¶¾Ä¸ÌåÖ´ÐнáÊøºó£¬£¬ÆðÍ·Ö´ÐÐshellcode´úÂë¡£¡£ÔÚshellcodeÖж¯Ì¬Å²ÓÃVirtualAlloc·ÖÅäÄڴ棬£¬°ÑеıäÌåÄÚÈÝ¿½±´µ½ÄÚ´æÖУ»Å²ÓÃVirtualProctectÅú¸ÄÄÚ´æÊôÐÔ£¬£¬°ÑÔ´·¨Ê½µØÖ·¿Õ¼äÇåÁ㣻ʹÓÃеıäÌåÄÚÈÝÌî³ä£¬£¬×îºóŲÓÃVirtualFree¿ªÊÍÇ°Ãæ·ÖÅäµÄÄÚ´æ¡£¡£ÓйشúÂëÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.3 »»ÌåºóÊÀÂëÖ´ÐÐ


»»ÌåʵÏֺ󣬣¬ÀÕË÷²¡¶¾±ãÆðÍ·Ö´ÐбäÌå´úÂë¡£¡£±äÌå´úÂëÆð³õ´´½¨Ò»¸ö»¥³â£¬£¬Ô¤·À×ÔÉí±»ÂÅ´ÎÖ´ÐУ»Æä´Î£¬£¬±äÌå´úÂë´´½¨Ò»¸öỊ̈߳¬£¬ÓÃÓÚ¼à¿ØÏ°È¾»úÉÏÖ¸¶¨µÄ¹ý³Ì»ò·þÎñ£¬£¬¸ÃÏß³Ìÿ¸ô500ºÁÃë¶ÔϰȾ»úÉϵÄÖ¸±ê¹ý³Ì»ò·þÎñ½øÐÐÒ»´Î¹Ø±Õ²Ù×÷£»ÔٴΣ¬£¬±äÌå´úÂë´´½¨¿ª»ú×ÔÆô¶¯×¢²á±íÏ£¬¿½±´×ÔÉíµ½×¢²á±íÏîµØµãĿ¼£¬£¬ÒÔ´ïµ½¿ª»ú×ÔÆô¶¯µÄÖ÷ÕÅ£¬£¬¶øºó±äÌå´úÂëɾ³ý´ÅÅ̾íÓ°£¬£¬Ô¤·ÀÊܺ¦È˸´Ô­Êý¾Ý£»×îºó£¬£¬±äÌå´úÂë´´½¨Ò»¸öỊ̈߳¬£¬ÓÃÓÚɨÃè¾ÖÓòÍø¹²ÏíĿ¼²¢¶ÔɨÃèµ½µÄÎļþ½øÐмÓÃÜ¡£¡£±éÀúÂß¼­Çý¶¯Æ÷£¬£¬Ã¿¸öÇý¶¯Æ÷´´½¨Ò»¸öÎļþ¼ÓÃÜỊ̈߳¬£¬¶ÔÂß¼­Çý¶¯Æ÷ϵÄÎļþ½øÐмÓÃÜ¡£¡£¸Ã±äÌå´úÂëµÄÖ´ÐÐÁ÷³ÌͼÈçÏÂËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.3.1 ´´½¨»¥³â


ÀÕË÷²¡¶¾µÄ×Ö·û´®¶¼ÊÇʹÓÃRC4Ëã·¨¼ÓÃܵÄ£¬£¬Í¨¹ýÄÚÖõÄÒ»¸ö128×Ö½ÚÃÜÔ¿½øÐнâÃÜ¡£¡£ÎÒÃÇÓÃOllydbg¶Ô×Ö·û´®½âÃܹý³Ì½øÐж¯Ì¬¸ú×Ù£¬£¬µÃµ½ÁËRC4µÄ128×Ö½ÚµÄÃÜÔ¿£¬£¬ÈçÏÂËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


»¥³âÌåµÄÃû³ÆÓÉÈý²¿ÃÅ×é³É£¬£¬µÚÒ»²¿ÃÅÊÇRC4½âÃܳöÀ´µÄ×Ö·û´®¡°Global\syncronize_¡±£¬£¬µÚ¶þ²¿ÃÅÊÇRC4½âÃܳöÀ´µÄ×Ö·û´®¡°45STKM¡±£¬£¬µÚÈý²¿ÃÅÊÇÆ¾¾Ý²ÎÊýÑ¡Ôñ£¬£¬ÈôÊDzÎÊýΪ1¾ÍÊÇ¡°A¡±£¬£¬²»È»ÊÇ¡°U¡±¡£¡£


×îÖÕ£¬£¬ÀÕË÷²¡¶¾»á´´½¨Á½¸ö»¥³âÌå "Global\syncronize_45STKMA"ºÍ"Global\syncronize_45STKMU"£¬£¬ÓйشúÂëÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.3.2 ½âËøÎļþÕ¼ÓÃ


ÀÕË÷²¡¶¾²»Ö»»áɱËÀÖ¸¶¨µÄÕýÔÚÔËÐеĹý³Ì²¢ÇÒ»¹»áÖÕ³¡Ö¸¶¨µÄÕýÔÚÔËÐеķþÎñ£¬£¬ÕâÑù×öµÄÒæ´¦ÊǽâËø¶ÔÓ¦¹ý³ÌµÄÎļþÕ¼Ó㬣¬´Ó¶ø±£ÕÏÎļþ¼ÓÃܳɹ¦¡£¡£ÀÕË÷²¡¶¾»áʹÓÃÉÏÎÄÖеÄRC4Ëã·¨½âÃܵõ½ÒªÉ±ËÀµÄ¹ý³ÌÃû³ÆºÍ·þÎñÃû³Æ¡£¡£ÓйشúÂëÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


¹ý³ÌÃûºÍ·þÎñÃûÁбíÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ÀÕË÷²¡¶¾ÔÚʵÏÖ×Ö·û´®½âÃܺ󣬣¬´´½¨Ò»¸öỊ̈߳¬£¬ÔÚÏß³ÌÖбéÀúϵͳ¹ý³Ì£¬£¬ÅжÏÖ¸±ê¹ý³ÌÊÇ·ñ´æÔÚ£¬£¬ÈôÊÇ´æÔÚ£¬£¬¾ÍɱËÀÖ¸±ê¹ý³Ì¡£¡£ÏàÓ¦´úÂëÈçÏÂËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


±éÀúϵͳ·þÎñÃû³Æ£¬£¬ÅжϷþÎñÃû³ÆÊÇ·ñ´æÔÚ£¬£¬ÈôÊÇ´æÔÚ¾ÍÖÕ³¡·þÎñ¡£¡£ÓйشúÂëÈçÏÂËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


¸ÃÀÕË÷²¡¶¾´´½¨Ò»¸öỊ̈߳¬£¬Ã¿¸ô500ºÁÃëÑ­»·Ò»´Î£¬£¬ÅжÏÏàÓ¦µÄ¹ý³ÌºÍ·þÎñÊÇ·ñ´æÔÚ£¬£¬ÈôÊÇ´æÔÚ¾ÍɱËÀ£¬£¬·´»ã±à´úÂëÈçÏÂËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.3.3 Ôö³¤¿ª»ú×ÔÆô¶¯


ÀÕË÷²¡¶¾ÏÈ¿½±´ÉèÖõ½ÒÔÏÂĿ¼£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


¿½±´ÊµÏÖºóÔÚ×¢²á±íHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunÏÂн¨3¸ö×¢²á±íÏ£¬×¢²á±íÄÚÈÝÈçÏÂͼËùʾ¡£¡£


OG¶«·½Ìü¡¤(Öйú´ó½)


¡°%AppData\Romaing\Info.hta¡±ÊÇÀÕË÷²¡¶¾ÌáÐÑÓû§½âËøµÄÌáÐÑÎļþ¡£¡£Í¨¹ý×¢²á±íÎÒÃÇÄܹ»¿´µ½¡°Info.hta¡±Îļþ±»¿½±´ÁËÁ½·Ý£¬£¬±ðµÄÒ»·ÝÊÇÔÚ¡°%System32%¡±õè¾¶Ï£¬£¬¿ÉÄÜÊǺڿÍΪÁËÈ·±£Õâ¸öÌáÐÑ¿ò±»Êܺ¦ÈËÄÜ¿´µ½£¬£¬ËùÒÔרÃÅдÁËÁ½¸öõè¾¶¡£¡£


¡°load_.exe¡±ÎļþÊÇÀÕË÷²¡¶¾·¨Ê½×ÔÉíµÄ¿½±´£¬£¬ÕâÑù¾ÍÄܹ»ÊµÏÖÿ´Î¿ª»úÆô¶¯ºóÖ´ÐмÓÃÜÂß¼­£¬£¬°ÑÊܺ¦ÈËÐÂÔöµÄÎļþ¼ÓÃÜ¡£¡£ÓйشúÂëÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)

¿½±´ÎļþÔö³¤×¢²á±í¿ª»ú×ÔÆô¶¯


OG¶«·½Ìü¡¤(Öйú´ó½)

%sh(Startup)%Ŀ¼ÏµĿª»ú×ÔÆô¶¯·¨Ê½


OG¶«·½Ìü¡¤(Öйú´ó½)

%sh(Common Startup)%Ŀ¼ÏµĿª»ú×ÔÆô¶¯·¨Ê½


OG¶«·½Ìü¡¤(Öйú´ó½)

%Appdata%Ŀ¼ÏÂÖ§¸¶ÀÕË÷µÄÌáÐÑ·¨Ê½


OG¶«·½Ìü¡¤(Öйú´ó½)
%windir%\System32Ŀ¼ÏµĿª»ú×ÔÆô¶¯·¨Ê½

3.3.4 ɾ³ý´ÅÅ̾íÓ°

¾íÓ°¸±ÐÔ×ÓÄÜ¿ÉÌá¹©ÍøÂç¹²ÏíÉϵÄÎļþµÄ¼´Ê±µã¸±±¾¡£¡£ÀûÓù²ÏíÎļþ¼ÐµÄ¾íÓ°¸±±¾£¬£¬Óû§Äܹ»²é¿´ÍøÂçÎļþ¼ÐÔÚ´Óǰijһ¹¦·òµãµÄÄÚÈÝ¡£¡£

ÀÕË÷²¡¶¾»áɾ³ý´ÅÅ̾íÓ°£¬£¬ÒÔÔ¤·ÀÊܺ¦ÈËͨ¹ý´ÅÅÌ»¹Ô­·½Ê½¶ÔÎļþ½øÐи´Ô­£¬£¬É¾³ý´ÅÅ̾íÓ°µÄºÅÁîΪ¡°mode con cp select=1251 vssadmin delete shadows /all /quiet Exit¡±£¬£¬¸ÃºÅÁîÊÇÓÃÉÏÎÄÖеÄRC4Ëã·¨½âÃܳöÀ´µÄ¡£¡£ÀÕË÷²¡¶¾Í¨¹ýŲÓÃCreateProcessÆô¶¯¡°C:\Windows\system32\cmd.exe¡±Å²ÓÃɾ³ýºÅÁîÀ´É¾³ý´ÅÅ̾íÓ°£¬£¬ÓйشúÂëÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.3.5 ö¾Ù¾ÖÓòÍøµÄ¹²ÏíĿ¼£¬£¬¶Ô¹²ÏíĿ¼Îļþ½øÐмÓÃÜ


¸ÃÀÕË÷²¡¶¾´´½¨Ò»¸öỊ̈߳¬£¬¶Ô¾ÖÓòÍøÖй²ÏíµÄÎļþ½øÐмÓÃÜ¡£¡£


OG¶«·½Ìü¡¤(Öйú´ó½)
´´½¨¼ÓÃܹ²Ïí´ÅÅÌÏß³Ì

Ïß³ÌÖбéÀú¾ÖÓòÍø¹²Ïí×ÊÔ´£¬£¬¼ÓÃÜÎļþµÄÖ÷Ìâ´úÂëÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.3.6 ±éͨÊ鵨´ÅÅÌ£¬£¬¶Ô´ÅÅÌĿ¼Îļþ½øÐмÓÃÜ


¸ÃÀÕË÷²¡¶¾ÏÈÓÃÉÏÎÄÖеÄRC4Ëã·¨½âÃÜÒ»¶ÎÊý¾Ý£¬£¬½âÃܺóµÄÁ˾ÖΪ ¡°ABCDEFGHIJKLMNOPQRSTUVWXYZ¡±£¬£¬Í¨¹ýGetLogicalDrivesº¯Êý»ñÈ¡´ÅÅÌÇý¶¯Æ÷£¬£¬¶øºó±éÀúÖ´ÐÐÎļþ¼ÓÃÜ£¬£¬Óйط´»ã±à´úÂëÈçÏÂËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ΪÁ˱£ÕϵçÄÔϵͳÕý³£Æô¶¯£¬£¬ÀÕË÷²¡¶¾¶Ô±£ÏÕ²Ù×÷ϵͳÕý³£ÔËÐеÄÎļþ²»¼ÓÃÜ£¬£¬²¢°ÑÕâЩÎļþµÄÎļþÃû¼ÓÃÜ´æ´¢ÔÚ·¨Ê½ÖС£¡£Í¨¹ýÉÏÎÄÖеÄRC4Ëã·¨½âÃܺóµÄÎļþÃûÁбíÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.3.7 Îļþ¼ÓÃÜ


ÀÕË÷²¡¶¾Ö§³Ö343ÖÖÀàÐÍÎļþµÄ¼ÓÃÜ£¬£¬ÎļþÀàÐÍ£¨ÎļþµÄºó׺Ãû£©ÊÇÒÔ·ÖºÅÔ׸ͨ¹ýÉÏÎÄÖеÄRC4Ëã·¨¼ÓÃÜ´æ´¢µÄ£¬£¬ÔËÐÐʱ¶¯Ì¬½âÃÜ£¬£¬½âÃܺóµÄ×Ö·û´®ÔÚOllydbgÄÚ´æÖÐÈçÏÂͼËùʾ£º£º£º 


OG¶«·½Ìü¡¤(Öйú´ó½)


Ö§³Ö¼ÓÃܵÄÎĵµÀ©´óÃûÈçÏ£º£º£º


.1cd;.3ds;.3fr;.3g2;.3gp;.7z;.accda;.accdb;.accdc;.accde;.accdt;.accdw;.adb;.adp;.ai;.ai3;.ai4;.ai5;.ai6;.ai7;.ai8;.anim;.arw;.as;.asa;.asc;.ascx;.asm;.asmx;.asp;.aspx;.asr;.asx;.avi;.avs;.backup;.bak;.bay;.bd;.bin;.bmp;.bz2;.c;.cdr;.cer;.cf;.cfc;.cfm;.cfml;.cfu;.chm;.cin;.class;.clx;.config;.cpp;.cr2;.crt;.crw;.cs;.css;.csv;.cub;.dae;.dat;.db;.dbf;.dbx;.dc3;.dcm;.dcr;.der;.dib;.dic;.dif;.divx;.djvu;.dng;.doc;.docm;.docx;.dot;.dotm;.dotx;.dpx;.dqy;.dsn;.dt;.dtd;.dwg;.dwt;.dx;.dxf;.edml;.efd;.elf;.emf;.emz;.epf;.eps;.epsf;.epsp;.erf;.exr;.f4v;.fido;.flm;.flv;.frm;.fxg;.geo;.gif;.grs;.gz;.h;.hdr;.hpp;.hta;.htc;.htm;.html;.icb;.ics;.iff;.inc;.indd;.ini;.iqy;.j2c;.j2k;.java;.jp2;.jpc;.jpe;.jpeg;.jpf;.jpg;.jpx;.js;.jsf;.json;.jsp;.kdc;.kmz;.kwm;.lasso;.lbi;.lgf;.lgp;.log;.m1v;.m4a;.m4v;.max;.md;.mda;.mdb;.mde;.mdf;.mdw;.mef;.mft;.mfw;.mht;.mhtml;.mka;.mkidx;.mkv;.mos;.mov;.mp3;.mp4;.mpeg;.mpg;.mpv;.mrw;.msg;.mxl;.myd;.myi;.nef;.nrw;.obj;.odb;.odc;.odm;.odp;.ods;.oft;.one;.onepkg;.onetoc2;.opt;.oqy;.orf;.p12;.p7b;.p7c;.pam;.pbm;.pct;.pcx;.pdd;.pdf;.pdp;.pef;.pem;.pff;.pfm;.pfx;.pgm;.php;.php3;.php4;.php5;.phtml;.pict;.pl;.pls;.pm;.png;.pnm;.pot;.potm;.potx;.ppa;.ppam;.ppm;.pps;.ppsm;.ppt;.pptm;.pptx;.prn;.ps;.psb;.psd;.pst;.ptx;.pub;.pwm;.pxr;.py;.qt;.r3d;.raf;.rar;.raw;.rdf;.rgbe;.rle;.rqy;.rss;.rtf;.rw2;.rwl;.safe;.sct;.sdpx;.shtm;.shtml;.slk;.sln;.sql;.sr2;.srf;.srw;.ssi;.st;.stm;.svg;.svgz;.swf;.tab;.tar;.tbb;.tbi;.tbk;.tdi;.tga;.thmx;.tif;.tiff;.tld;.torrent;.tpl;.txt;.u3d;.udl;.uxdc;.vb;.vbs;.vcs;.vda;.vdr;.vdw;.vdx;.vrp;.vsd;.vss;.vst;.vsw;.vsx;.vtm;.vtml;.vtx;.wb2;.wav;.wbm;.wbmp;.wim;.wmf;.wml;.wmv;.wpd;.wps;.x3f;.xl;.xla;.xlam;.xlk;.xlm;.xls;.xlsb;.xlsm;.xlsx;.xlt;.xltm;.xltx;.xlw;.xml;.xps;.xsd;.xsf;.xsl;.xslt;.xsn;.xtp;.xtp2;.xyze;.xz;.zip

Îļþ¼ÓÃÜÖ°ÄÜÊÇÔÚÏ̺߳¯ÊýÖÐÖ´ÐеÄ£¬£¬ÔÚ¼ÓÃÜǰ£¬£¬ËüÏȽøÐÐCRC32УÑ飬£¬È·±£¼ÓÃܳɹ¦£¬£¬²¢»ú¹Ø¼ÓÃܺóÎļþÃûµÄ¶¨Ãû£¬£¬¸Ã¶ñÒⷨʽ¼ÓÃܺóµÄÎļþÒÀÕÕ{ԭʼÎļþÃû}+{.id-}+{CÅÌÐòÁкÅ}+{.[filedec@tuta.io] .bip}·½Ê½½øÐÐÖØ¶¨Ãû¡£¡£ÒÔ¡°test.txt¡±ÎªÀý£¬£¬¼ÓÃܺóµÄÎļþÃûΪ¡°test.txt .id-B05844B5.[filedec@tuta.io].bip¡±¡£¡£Ã¿¸öÎļþ¶¼Ëæ»úÌìÉúÒ»¸ö0x16×Ö½ÚµÄIV£¬£¬´Ó¶ø±£ÏÕ¼ÓÃܵÄËæ»úÐÔ£¬£¬Ï̺߳¯ÊýÖ÷Ìâ´úÂëÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ÔÚ¼ÓÃÜÎļþǰ£¬£¬ÀÕË÷²¡¶¾ÏÈÈ¥µôÖ¸±êÎļþµÄÖ»¶ÁÊôÐÔ£¬£¬´ý¼ÓÃÜʵÏÖºóÔÙ»¹Ô­ÆäÔ­ÓеÄÎļþÊôÐÔ£¬£¬ÓйشúÂëÈçÏÂËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


3.3.8 ¼ÓÃÜËã·¨·ÖÎö


ÀÕË÷²¡¶¾¼ÓÃÜÎļþ£¬£¬Ê¹ÓÃÄÚÖõÄÒ»¶Î¼ÓÃܵÄRSA¹«Ô¿¶ÔËæ»úÌìÉúµÄAESÃÜÔ¿½øÐмÓÃÜ£¬£¬²¢½«¼ÓÃܺóµÄÄÚÈÝ·¢¸øºÚ¿Í£¬£¬ºÚ¿ÍʹÓÃRSA˽Կ½øÐнâÃÜ£¬£¬µÃµ½¼ÓÃÜÎļþµÄAESÃÜÔ¿¡£¡£ÎªÁ˱£ÏÕËæ»úÐÔ£¬£¬ºÚ¿Í¶Ôÿ¸öÎļþ½øÐмÓÃܵÄʱ³½¶¼Ê¹ÓÃËæ»úµÄIV£¬£¬±»¼ÓÃܺóµÄÎļþÒÀÕÕÌØ¶¨µÄÎļþÌåʽ½øÐд洢£¬£¬Îļþ¼ÓÃÜËã·¨Á÷³ÌͼÈçÏÂËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ÔÚ¼ÓÃÜËã·¨ÖÐÓÐÒ»¸ö¼«¶ÈÖØÒªµÄ½á¹¹Ì壬£¬ÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


Õâ¸ö½á¹¹ÌåµÄ³õʼ»¯¹ý³ÌÊÇ£º£º£ºÊ×ÏÈÀûÓÃÉÏÎÄÖеÄRC4Ëã·¨½âÃÜÒ»¶ÎÄÚÖõÄ0x80×Ö½ÚµÄÊý¾Ý£¬£¬½âÃܺóµÄÁ˾Ö×÷ΪRSAµÄ¹«Ô¿£»¶øºó¶ÔRSAµÄ¹«Ô¿½øÐÐSHA1ÇóÖµ£¬£¬½«ÆäSHA1Á˾ָ³Öµ¸øencrypt-> rsa_pub_sha1¡£¡£RSA¹«Ô¿ÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ÍÆËãRSA¹«Ô¿µÄSHA1Á˾ÖΪ¡°23 A0 55 82 B9 C1 12 1E FE 56 71 CE 45 87 38 1D BA 95 B7 F9¡±£¬£¬ÓйشúÂëÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ÀÕË÷²¡¶¾Ê¹ÓÃGetVolumeSerialNumberº¯Êý»ñÈ¡CÅÌÐòÁкÅ£¬£¬²¢Ìî³äencrypt->disk_id×ֶΣ¬£¬Í¨¹ýrdtsc»ñÈ¡CPU×Ô´ÓÆô¶¯ÒÔÀ´µÄʱÖÓÖÜÆÚÊý£¨Ò²¾ÍÊÇÒ»¸öËæ»úÊý£©£»Ê¹ÓÃRC4¼ÓÃÜ£¬£¬RC4¼ÓÃܵÄÁ˾Ö×÷ΪºóÃæ¶ÔÎļþ¼ÓÃܵÄAESÃÜÔ¿£¬£¬Ìî³äencrypt->aes_key×ֶΡ£¡£´úÂëÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ÀÕË÷²¡¶¾Ê¹ÓÃRSA¹«Ô¿¼ÓÃÜencrypt->aes_key£¬£¬¼ÓÃܺóµÄÁ˾ÖÌî³äencrypt->rsa_encrypt_key×ֶΣ¬£¬Í¨¹ýÉÏÎĵÄRC4Ëã·¨½âÃܵõ½ºÚ¿ÍÁªÏµÓÊÏä¡°.[filedec@tuta.io]¡±ºÍÎļþºó׺Ãû¡°.bip¡±£¬£¬´úÂëÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


³õʼ»¯Íê¼ÓÃܽṹÌ壬£¬ÀÕË÷²¡¶¾»á´´½¨Ï̶߳ÔÎļþ½øÐмÓÃÜ£¬£¬ÔÚ¶ÔÎļþ½øÐмÓÃܵÄʱ³½£¬£¬¸ÃÀÕË÷²¡¶¾»áÅжÏÎļþ¾ÞϸÊÇ·ñ´óÓÚ0x180000£¬£¬ÈôÊÇ´óÓÚ¾ÍʹÓôóÎļþ¼ÓÃܲ½Ö裬£¬²»È»¾ÍʹÓÃСÎļþ¼ÓÃܺ¯Êý¡£¡£ÓйشúÂëÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


£¨1£©Ð¡ÓÚµÈÓÚ0x180000µÄÎļþ´¦Öò½Öè


¼ÓÃÜʵÏֺ󣬣¬ÀÕË÷²¡¶¾°ÑAES¼ÓÃܵÄÁ˾ÖдÈëÎļþÖУ¬£¬¶øºóÔÙ×·¼ÓÒ»¶ÎÊý¾Ý¡£¡£Èç¹ûÕâ¶ÎÊý¾ÝµÄÕØÊ¼µØÖ·Îª0£¬£¬½«Õâ¶ÎµØÖ·È«Êý³õʼ»¯Îª0£º£º£º

1)   ÔÚµÚ0x04×Ö½Úºó˳´ÎдÈë0x00000002ºÍ0x417AFE0C£»


2)   ÔÚµÚ0x18×Ö½ÚºóдÈë0x00000020£»


3)   ÔÚµÚ0x20×Ö½Ú´¦Ð´ÈëÎļþÃû£»


4)   ÔÚÎļþÃûºóÃæ×·¼Ó6×Ö½ÚµÄencrypt->str_45STKM£»


5)   ÔÚencrypt->str_45STKMºóÃæ×·¼Ó20×Ö½ÚµÄencrypt->rsa_pub_sha1£»

6)   ÔÚencrypt-> rsa_pub_sha1ºóÃæ×·¼Ó16×Ö½ÚµÄIV£»

7)   ÔÚIVºóÃæ×·¼Ó4×Ö½ÚµÄPadingLen£¬£¬£¨¶ÔAESÃ÷ÎIJ»¼°16×ֽڵIJ¹Æë³¤¶È£©£»

8)   ÔÚPadingLenºóÃæÔÙ×·¼Ó128×Ö½ÚµÄencrypt->rsa_encrypt_key£»

9)   ÔÚencrypt-> rsa_encrypt_keyºóÃæÐ´Èë4×Ö½ÚµÄÆ«ÒÆ£¨0x20+ÎļþÃû³¤¶È£©¡£¡£

ÖÁ´Ë£¬£¬Îļþ¼ÓÃÜʵÏÖ£¬£¬¹Ø±ÕÎļþ£¬£¬ÓйشúÂëÈçÏ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


£¨2£©´óÓÚ0x180000µÄÎļþ´¦Öò½Öè


¼ÓÃÜʵÏֺ󣬣¬ÀÕË÷²¡¶¾°ÑAES¼ÓÃܵÄÁ˾ÖдÈëÎļþÖУ¬£¬¶øºóÔÙ×·¼ÓÒ»¶ÎÊý¾Ý¡£¡£Èç¹ûÕâ¶ÎÊý¾ÝµÄÕØÊ¼µØÖ·Îª0£¬£¬½«Õâ¶ÎµØÖ·È«Êý³õʼ»¯Îª0£º£º£º

1)   ÔÚµÚ0x0×Ö½Ú´¦Ð´ÈëÎļþÃû£»

2)   ÔÚÎļþÃûºóÃæ×·¼Ó6×Ö½ÚµÄencrypt-> str_45STKM£»

3)   ÔÚencrypt-> str_45STKMºóÃæ×·¼Ó20×Ö½ÚµÄencrypt-> rsa_pub_sha1£»

4)   ÔÚencrypt-> rsa_pub_sha1ºóÃæ×·¼Ó16×Ö½ÚµÄIV£¨ÓÃÓÚAES¼ÓÃÜ£©£»

5)   ÔÚIVºóÃæ×·¼Ó4×Ö½ÚµÄ0x00£¨ÕâÀï¿ÉÄÜÊÇΪÁËÓëСÎļþÌåʽ¼æÈÝ£©£»

6)   ÔÚPadingLenºóÃæÔÙ×·¼Ó128×Ö½ÚµÄencrypt-> rsa_encrypt_key£»

7)   ÔÚencrypt-> rsa_encrypt_keyºóÃæÐ´Èë4×Ö½ÚµÄÎļþÃû³¤¶È¡£¡£

ÓйشúÂëÈçÏÂͼËùʾ£º£º£º


OG¶«·½Ìü¡¤(Öйú´ó½)


ËÄ¡¢¡¢×ܽἰ½¨Òé


ÀÕË÷²¡¶¾ÒѾ­³ÉΪÁËÒ»ÖÖÔ½À´Ô½ÆÕ±éºÍÓÐЧµÄ¹¥»÷·½Ê½£¬£¬Ð¡ÎÒÓû§ºÍÆóÊÂÒµ×éÖ¯Êܺ¦Õ߾Ӷ࣬£¬²¢ÇÒÒ»µ©Ï°È¾ÀÕË÷²¡¶¾£¬£¬Êý¾Ý±»¼ÓÃܾͺÜÄÑ»¹Ô­¡£¡£ÓÉÓÚÀÕË÷²¡¶¾¶¼Ñ¡È¡³ÉÊìµÄÃÜÂëѧËã·¨£¬£¬Ê¹ÓøßÇ¿¶ÈµÄ¶Ô³ÆºÍ·Ç¶Ô³Æ¼ÓÃÜËã·¨¶ÔÎļþ½øÐмÓÃÜ£¬£¬ËùÒÔÔÚͨ³£Çé¿öÏÂÖ»ÄÜÖ§¸¶¸ß¶îµÄÊê½ð¡£¡£ÓÐЩÀÕË÷²¡¶¾ÔÚ¼ÓÃܹý³ÌÖÐʹÓÃWindows Crypto APIÌìÉúÃÜÔ¿²¢½øÐмÓÃÜ£¬£¬µ«´ËAPIÔÚijЩ²Ù×÷ϵͳÉϲ¢Î´½«ÌìÉúÃÜԿʱ²úÉúµÄËØÊý´ÓÄÚ´æÖÐɾ³ý£¬£¬Òò¶øÈô¸ÃÄÚ´æ¿éÉÐδ±»¸²¸Ç£¬£¬ÎÒÃǾÍÄܹ»Í¨¹ý½ØÈ¡ËØÊýÌìÉú³öͬÑùµÄÃÜÔ¿£¬£¬Ê¹ÓøÃÃÜԿʵÏÖ¶ÔÒѱ»¼ÓÃܵÄÎļþ½øÐнâÃÜ¡£¡£CrysisÀÕË÷²¡¶¾Ã»ÓÐʹÓÃÕâ¸öAPI£¬£¬ËùÒÔ²»´æÔÚ´Ë·ì϶¡£¡£Ä¿Ç°»¥ÁªÍøÉÏÁ÷´«µÄһЩÀÕË÷²¡¶¾µÄ½âÃܹ¤¾ß´ó¶àÊÇÀûÓÃÁËÀÕË÷²¡¶¾Ö°ÄÜ»òÂß¼­Éϵķì϶»ò˽Կй¶ʵÏֵġ£¡£

ÀÕË÷²¡¶¾µÄ¼¸µã·À±¸½¨Ò飺£º£º

1)   ¶ÔÖØÒªµÄÊý¾ÝÎļþ¶¨ÆÚ½øÐзDZ¾µØ±¸·Ý¡£¡£

2)   ²»Öصã»÷ÆðÔ´²»Ã÷µÄÓʼþÒÔ¼°¸½¼þ¡£¡£

3)   ÖØ¶¨Ãûvssadmin.exe¹ý³Ì£¬£¬Ô¤·ÀÀÕË÷²¡¶¾ÀûÓÃËüÒ»´ÎÐԶϸùÎļþµÄ¾íÓ°¸±±¾¡£¡£


4)   ¿ªÆô·À»ðǽ£¬£¬²¢Éý¼¶µ½×îа汾£¬£¬×èÖ¹ÀÕË÷²¡¶¾ÓëÆäC&C·þÎñÆ÷ͨѶ¡£¡£


5)   ʵʱ¸øµçÄÔ´ò²¹¶¡£¬£¬ÐÞ¸´·ì϶¡£¡£


6)   ʹÓó¤¶È´óÓÚ10λµÄ¸´ÔÓÃÜÂ룬£¬½ûÓÃGUESTº£¶«ÕÊ»§¡£¡£


7)   ¾¡Á¿²»ÒªÊ¹ÓþÖÓòÍø¹²Ïí£¬£¬»ò°Ñ¹²Ïí´ÅÅÌÉèÖÃΪֻ¶ÁÊôÐÔ£¬£¬²»ÔÊÐí¾ÖÓòÍøÓû§¸ÄдÎļþ¡£¡£


8)   ¹Ø±Õ²»ÓÃÒªµÄ¶Ë¿Ú£¬£¬È磺£º£º445¡¢¡¢135¡¢¡¢139¡¢¡¢3389µÈ¡£¡£