温馨提示×

温馨提示×

您好,登录后才能下订单哦!

密码登录×
登录注册×
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》

WannaRen中怎么逆向勒索病毒

发布时间:2021-08-05 16:55:58 来源:亿速云 阅读:138 作者:Leah 栏目:编程语言

WannaRen中怎么逆向勒索病毒,针对这个问题,这篇文章详细介绍了相对应的分析和解答,希望可以帮助更多想解决这个问题的小伙伴找到更简单易行的方法。

我们先打开虚拟机:

将wwwlib.dll载入OD中,OD会提示我们是否要启动LOADDLL,我们选择是WannaRen中怎么逆向勒索病毒

在下面的Command里面,我们输入bp CreateFileW,然后敲回车,则对CreateFileW下好了断点WannaRen中怎么逆向勒索病毒

我们按一下F9,则断点会断在CreateFileW处,参数为C:\users\public\fm,权限为 GENERIC_WRITEWannaRen中怎么逆向勒索病毒

我们继续按F9,可以发现程序退出了,所以肯定有什么地方漏跑了WannaRen中怎么逆向勒索病毒

没关系,我们按Ctrl + F2,重新跑起来WannaRen中怎么逆向勒索病毒

发现OD直接断在了CreateFileW处,我们继续按F9,直到再次断在打开fm文件处,此时权限已变为了GENERIC_READ,证明有些函数已经判断过这个文件是否存在了,我们现在用文本文档打开这个fm,看看里面写入了什么WannaRen中怎么逆向勒索病毒

可以肯定的是,第一次启动wwwlib.dll的时间,那么再次读取做了什么呢?我们可以大胆的猜测是作者的延迟运行的功能,我们为了废掉这个功能,删除掉这个文件就可以了。继续按F9,发现我们的程序的下一个断点的参数是 C:\users\public\you,权限是GENERIC_READ,很好,终于进入正题了WannaRen中怎么逆向勒索病毒

我们拷贝一份下载的you,放入该位置,并对ReadFile下断点,命令是 bp ReadFileWannaRen中怎么逆向勒索病毒WannaRen中怎么逆向勒索病毒我们继续按F9,发现我们的断点断在了ReadFile,我们右击参数bufferWannaRen中怎么逆向勒索病毒

选择数据窗口跟随WannaRen中怎么逆向勒索病毒WannaRen中怎么逆向勒索病毒

我们按Ctrl + F9WannaRen中怎么逆向勒索病毒

断在了ReadFile执行完毕的位置,发现内容已经读取完毕了,我们在内容处下断点,选中四个字节,右击→断点→硬件访问→DWORD   右击→断点→硬件写入→DWORDWannaRen中怎么逆向勒索病毒

我们按F9,继续执行,断在非代码段上面WannaRen中怎么逆向勒索病毒我们按Ctrl + A 重新让OD分析一下WannaRen中怎么逆向勒索病毒

我们发现在2992偏移处,读取了我们刚刚从you文件读取中的数据,经过处理,最后放入ebx中,ebx的值为[local.11]的值,我们多次按F8单步到ebx再次赋完值WannaRen中怎么逆向勒索病毒

右击ebx,数据窗口跟随    

WannaRen中怎么逆向勒索病毒

再次按F8,发现数据已经写入    

我们观察,在29BB处为长跳转,并循环执行之前的代码,所以可以断定是通过该处函数将you里面的内容解码出来的,并写入该处内存地址。

我们鼠标点击29C0,按一下F2,对该处下断点

WannaRen中怎么逆向勒索病毒我们取消掉硬件断点,点击调试→硬件断点    
WannaRen中怎么逆向勒索病毒

将两个硬件断点全部删掉,并点击确认

我们继续按F9

WannaRen中怎么逆向勒索病毒WannaRen中怎么逆向勒索病毒我们发现数据已经完全解密出来了,对于一个EXE文件,头两个字节必然是MZ,而且还有对应的字符串特征,所以,断定,这是一个exe,我们将该文件dump下来,右击数据→备份→保存数据到文件    WannaRen中怎么逆向勒索病毒

这里我们命名为_03090000.memWannaRen中怎么逆向勒索病毒

我们使用C32Asm的16进制编辑模式打开保存的该mem文件,因为我们的数据是从0x28开始的,所以我们还需要将之前的内容删掉WannaRen中怎么逆向勒索病毒

WannaRen中怎么逆向勒索病毒选中后,按Delete,点击文件,保存WannaRen中怎么逆向勒索病毒

我们将_03090000.mem后缀改为exe,即可以发现它变成了一个正常的可运行的易语言程序WannaRen中怎么逆向勒索病毒

我们测试一下,右击管理员权限运行,打开任务管理器,发现它正在占用cpu正在加密WannaRen中怎么逆向勒索病毒经过一段时间的等待,我们的文件已经被加密掉,所以,验证了该文件即为勒索病毒加密本体WannaRen中怎么逆向勒索病毒

安装360安全卫士后,点击功能大全→数据安全→解密大师,即可扫描一键解密WannaRen中怎么逆向勒索病毒WannaRen中怎么逆向勒索病毒我们点击下面的目录打开解密后的目录WannaRen中怎么逆向勒索病毒

关于WannaRen中怎么逆向勒索病毒问题的解答就分享到这里了,希望以上内容可以对大家有一定的帮助,如果你还有很多疑惑没有解开,可以关注亿速云行业资讯频道了解更多相关知识。

向AI问一下细节

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

AI