c7c7ÓéÀÖÆ½Ì¨ADLab£ºCrysis¼Ò×åÀÕË÷²¡¶¾×îбäÖÖÆÊÎö

Ðû²¼Ê±¼ä 2018-06-18
Ò»¡¢ÊÂÎñÏÈÈÝ


½üÆÚ £¬ £¬£¬£¬£¬c7c7ÓéÀÖÆ½Ì¨ADLabÊÕµ½¿Í»§·´À¡£ ¡£¡£¡£¡£ºÓÉÓÚ²»Ã÷Ôµ¹ÊÔ­ÓÉ £¬ £¬£¬£¬£¬µçÄÔÖеÄÎļþ±»¼ÓÃÜ £¬ £¬£¬£¬£¬ÎÞ·¨·­¿ª¡£ ¡£¡£¡£¡£ÔÚµÃÖªÕâÒ»ÐÂÎÅºó £¬ £¬£¬£¬£¬c7c7ÓéÀÖÆ½Ì¨ADLabѸËÙÅÉDzÊÖÒÕÖ°Ô±¸ÏÍù¿Í»§ÏÖ³¡¡£ ¡£¡£¡£¡£Í¨¹ý¶ÔÏÖ³¡Ñ¬È¾»ú¿±Ñéºó £¬ £¬£¬£¬£¬ÎÒÃÇ·¢Ã÷¼ÓÃܺóµÄÎļþ±»Í³Ò»¹ÚÒÔ¡°.bip¡±ºó׺Ãû £¬ £¬£¬£¬£¬ÁíÍâÎÒÃÇ»¹·¢Ã÷±»¼ÓÃܵÄÎļþĿ¼ÖÐÓÐÒ»¸öÀÕË÷ÌáÐÑÎļþ¡°FILES ENCRYPTED.txt¡± £¬ £¬£¬£¬£¬ËüÊÇÓÉÀÕË÷²¡¶¾½¨ÉèµÄ £¬ £¬£¬£¬£¬Ä¿µÄÊÇ֪ͨÊܺ¦Õ߯äÊý¾ÝÒѾ­±»¼ÓÃÜ £¬ £¬£¬£¬£¬ÈôÊÇÏëÒª½âÃÜÎļþ £¬ £¬£¬£¬£¬ÐèÆ¾Ö¤¹¥»÷ÕßÌṩµÄÁªÏµ·½·¨Ö§¸¶Êê½ð¡£ ¡£¡£¡£¡£±»¼ÓÃܵÄÎļþºÍ¡°FILES ENCRYPTED.txt¡±ÄÚÈÝÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú
±»¼ÓÃܵÄÎļþºÍ¡°FILES ENCRYPTED.txt¡±ÄÚÈÝ

ÊÜѬȾµÄµçÄÔÔÚ¼ÓÃÜÍê³Éºó»òµçÄÔÖØÆôºó»áµ¯³öÁ½¸öÌáÐÑ¿ò £¬ £¬£¬£¬£¬ÌáÐÑ¿òÊÇÓÉmshta.exeŲÓÃInfo.htaÌìÉúµÄÀÕË÷ÐÅÏ¢¡£ ¡£¡£¡£¡£Ñ¬È¾»úеµÄÁ½¸öInfo.htaÎļþ´æ·Å·¾¶»®·ÖΪ£º

%windir%\System32\Info.hta

%AppData\Romaing\Info.hta

ËüµÄÖ÷Òª¹¦Ð§ÊÇÌáÐÑÊܺ¦ÈËÔõÑùÁªÏµºÚ¿Í¡¢ÔõÑù»ñµÃ±ÈÌØ±Ò¡¢ÔõÑùÍê³ÉÖ§¸¶µÈÐÅÏ¢ £¬ £¬£¬£¬£¬ÌáÐÑ¿òÄÚÈÝÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú
ÀÕË÷ÌáÐÑ¿ò

¾­ÓÉÏÖ³¡¶ÔÊÜѬȾ»úеµÄÊÖÒÕÆÊÎöºó £¬ £¬£¬£¬£¬ÎÒÃÇÕÒµ½Á˸ÃÀÕË÷²¡¶¾µÄÑù±¾³ÌÐò £¬ £¬£¬£¬£¬ÑùÄÚÇ鹨ÐÅÏ¢ÈçϱíËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ÔÚ¶Ô¸ÃÀÕË÷²¡¶¾µÄÐÐΪºÍ¶þ½øÖÆ´úÂë¾ÙÐÐÉîÈëÆÊÎö²¢ÓëÒÑÖªÀÕË÷²¡¶¾¼Ò×å¾ÙÐкáÏò±È¶Ôºó £¬ £¬£¬£¬£¬ÎÒÃÇÅжϸÃÀÕË÷²¡¶¾ÊôÓÚCrysis¼Ò×åµÄÒ»¸öбäÖÖ¡£ ¡£¡£¡£¡£¸Ã¼Ò×åÖ÷Ҫͨ¹ý´¹ÂÚÓʼþºÍʹÓÃRDP£¨Remote Desktop Protocol)±¬ÆÆ¾ÙÐÐÈö²¥¡£ ¡£¡£¡£¡£

¶þ¡¢¹¥»÷ÀúÊ·


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


2016Äê6Ô £¬ £¬£¬£¬£¬ÍâÑóÇ徲ר¼Ò·¢Ã÷ £¬ £¬£¬£¬£¬Äܹ»Í¨¹ýJava AppletÈö²¥µÄ¿çƽ̨£¨Windows¡¢MacOS£©¶ñÒâÈí¼þCrysis×îÏȼÓÈëÀÕË÷¹¦Ð§ £¬ £¬£¬£¬£¬²¢ÓÚ8Ô·ݱ»·¢Ã÷ÓÃÓÚ¹¥»÷°Ä´óÀûÑǺÍÐÂÎ÷À¼µÄÆóÒµ¡£ ¡£¡£¡£¡£Crysis¶ñÒâÈí¼þ²»µ«Äܹ»Ñ¬È¾VMwareÐéÄâ»ú £¬ £¬£¬£¬£¬»¹Äܹ»ÖÜÈ«ÍøÂçÊܺ¦ÕßµÄϵͳÓû§ÃûÃÜÂë¡¢¼üÅ̼ͼ¡¢ÏµÍ³ÐÅÏ¢¡¢ÆÁÄ»½ØÆÁ¡¢Ì¸ÌìÐÅÏ¢ £¬ £¬£¬£¬£¬¿ØÖÆÂó¿Ë·çºÍÉãÏñÍ· £¬ £¬£¬£¬£¬ÏÖÔÚÓÖ¼ÓÈëÁ˼ÓÃÜÀÕË÷¹¦Ð§ £¬ £¬£¬£¬£¬ÆäÍþвÐÔ´óÓÐÈ¡´úTeslaCryptºÍLockyÀÕË÷Èí¼þµÄÇ÷ÊÆ¡£ ¡£¡£¡£¡£ËüÖ÷Ҫͨ¹ý±©Á¦ÆÆ½âÔ¶³Ì×ÀÃæ£¨RDP£©Ð­ÒéÈö²¥ £¬ £¬£¬£¬£¬Ö§³Ö185ÖÖÎļþÀàÐͼÓÃÜ¡£ ¡£¡£¡£¡£


2016Äê11ÔÂ12ÈÕ £¬ £¬£¬£¬£¬ÀÕË÷²¡¶¾ Crysis½âÃÜÃÜÔ¿±»¹ûÕæ £¬ £¬£¬£¬£¬Crysis2¼°3µÄÊܺ¦Õß¿Éͨ¹ýÕâ¸öÃÜÔ¿»Ö¸´É¥Ê§µÄÎļþ¡£ ¡£¡£¡£¡£

2017Äê5ÔÂÏÂÑ® £¬ £¬£¬£¬£¬Crysis/Dharma²¡¶¾·ºÆðÁËÒ»¸öеıäÖÖ.cesar £¬ £¬£¬£¬£¬Öйú¾³ÄÚÓв¿·ÖСÎÒ˽¼ÒºÍÆóÒµ×îÏÈÊܵ½¹¥»÷¡£ ¡£¡£¡£¡£

2017Äê8ÔÂ30ÈÕ £¬ £¬£¬£¬£¬ID-RansomwareµÄMichael Gillespie·¢Ã÷ÁËCrysis/Dharma ÀÕË÷Èí¼þÒ»¸öеıäÖÖ, Îļþ±»×·¼Ó .arena À©Õ¹Ãû¡£ ¡£¡£¡£¡£Öйú¾³ÄÚСÎÒ˽¼ÒºÍÆóÒµÊܵ½¹¥»÷ÊýÄ¿ÏÔÖøÔö¶à¡£ ¡£¡£¡£¡£¶«Ý¸Ä³ÊÖ»ú´ú¹¤³§Öв¡¶¾ºóËùÓеÄЧÀÍÆ÷Îļþºó׺Äð³ÉÁË.arena £¬ £¬£¬£¬£¬¹¤³§Æ¾Ö¤ÌáÐÑÐÅÏ¢µÄµØµã¸øºÚ¿Í¸¶¿î £¬ £¬£¬£¬£¬¸¶¿îºóºÚ¿Í¾ÍÏûÊÅÁË £¬ £¬£¬£¬£¬ÈýÌìºóºÚ¿Í·¢À´ÐÅÏ¢³Æ×Ô¼ºÔÚ³ö²î £¬ £¬£¬£¬£¬²¢·¢À´ÁËÒ»¸ö½âÃܹ¤¾ß £¬ £¬£¬£¬£¬¹¤³§½âÃܺó·¢Ã÷ºÚ¿ÍÖ»½âÃÜÁ˲¿·ÖÎļþ £¬ £¬£¬£¬£¬ÐèÒªÔÙÖ§¸¶Ò»´Î²Å»ª¼ÌÐø½âÃÜ¡£ ¡£¡£¡£¡£ÏÂͼµÄÀÕË÷ÓʼþͼƬÀ´×ÔÍøÂ磺


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú
±»¶þ´ÎÀÕË÷

2018Äê3Ô £¬ £¬£¬£¬£¬ Crysis/Dharma ÀÕË÷Èí¼þ·ºÆðÒ»¸öеıäÖÖ, Îļþ±»×·¼Ó.java À©Õ¹Ãû¡£ ¡£¡£¡£¡£

2018Äê5ÔÂ16ÈÕ £¬ £¬£¬£¬£¬ Crysis/Dharma ÀÕË÷Èí¼þ·ºÆðÒ»¸öеıäÖÖ, Îļþ±»×·¼Ó.bip À©Õ¹Ãû¡£ ¡£¡£¡£¡£c7c7ÓéÀÖÆ½Ì¨ADLabµÚһʱ¼ä·¢Ã÷¸Ã±äÖÖ £¬ £¬£¬£¬£¬²¢¶ÔÆä¾ÙÐÐÁËÉîÈëµÄÆÊÎö £¬ £¬£¬£¬£¬ÓÉÓÚʹÓÃÁËRSA+AES¼ÓÃÜ £¬ £¬£¬£¬£¬ÒÔÊÇÏÖÔÚÉÐÎÞ·¨±»½âÃÜ¡£ ¡£¡£¡£¡£ËüÖ§³Ö343ÖÖÎļþÃûÌõļÓÃÜ £¬ £¬£¬£¬£¬±È×î³õÔöÌíÁË1.85±¶¡£ ¡£¡£¡£¡£

Èý¡¢ÀÕË÷²¡¶¾ÊÖÒÕÆÊÎö

¸ÃÀÕË÷²¡¶¾Ê¹ÓüÓÃܵÄshellcode £¬ £¬£¬£¬£¬ÔÚshellcodeÖÐʹÓû»ÌåÊÖÒÕ¶Ô³ÌÐòµØµã¿Õ¼ä¾ÙÐÐÐÞ¸Ä £¬ £¬£¬£¬£¬ÒÔµÖ´ï×ÌÈÅɱ¶¾Èí¼þµÄ²éɱºÍ¶Ô¿¹¶þ½øÖÆÆÊÎöµÄÄ¿µÄ¡£ ¡£¡£¡£¡£¼ÓÃÜË㷨ʵÏÖÉϲ¢Ã»ÓÐʹÓó£¼ûµÄ¼ÓÃÜ¿ªÔ´¿â £¬ £¬£¬£¬£¬ÒÔÊǸøÄæÏòÖ°Ô±ÔÚË㷨ʶ±ðÉÏ´øÀ´Ò»¶¨µÄÄÑÌâ¡£ ¡£¡£¡£¡£ÎÒÃÇÔÚ×ö¶þ½øÖÆÆÊÎöµÄʱ¼ä £¬ £¬£¬£¬£¬Ã»Óз¢Ã÷ÀÕË÷Èí¼þÓÐÍøÂçÊý¾Ý±¬·¢ £¬ £¬£¬£¬£¬ÍƲâÊǺڿ͵ÄC&CЧÀÍÆ÷ÒѾ­¹Ø±ÕÁË¡£ ¡£¡£¡£¡£

3.1 ÀÕË÷²¡¶¾Ä¸ÌåÖ´ÐÐ

3.1.1 ÀÕË÷²¡¶¾Ö´ÐÐÁ÷³Ì

ÀÕË÷²¡¶¾ÔËÐÐºó £¬ £¬£¬£¬£¬Ê×ÏÈʹÓÃTEAËã·¨½âÃÜshellcode £¬ £¬£¬£¬£¬shellcode½âÃÜÍê³Éºó £¬ £¬£¬£¬£¬±ã×îÏÈÖ´ÐС£ ¡£¡£¡£¡£shellcodeµÄ¹¦Ð§ÊǸÄдÀÕË÷²¡¶¾×ÔÉíÄÚ´æµØµã¿Õ¼ä £¬ £¬£¬£¬£¬¶ÔÀÕË÷²¡¶¾¾ÙÐл»Ìå¡£ ¡£¡£¡£¡£Á÷³ÌͼÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.1.2 ½âÃÜshellcode


ÀÕË÷²¡¶¾ÔËÐÐºó £¬ £¬£¬£¬£¬Ê×ÏÈͨ¹ýLoadLibraryAº¯Êý¼ÓÔØKernel32.dll £¬ £¬£¬£¬£¬È»ºóʹÓÃGetProcAddress¶¯Ì¬»ñÈ¡LocalAllocºÍVirtualProtectµÄº¯ÊýµØµã £¬ £¬£¬£¬£¬ÔÙʹÓÃLocalAlloc·ÖÅÉ0x11C98¾ÞϸµÄÄÚ´æµØµã×÷ΪshellcodeÊý¾ÝµÄ´æ´¢¿Õ¼ä £¬ £¬£¬£¬£¬Í¨¹ýsub_4011D5º¯Êý°ÑÊý¾Ý¶ÎÖеÄÊý¾Ý¸³Öµ¸ødw_shellcodeµØµã £¬ £¬£¬£¬£¬Ê¹ÓÃTEAËã·¨½âÃÜdw_shellcodeµØµãµÄÊý¾Ý £¬ £¬£¬£¬£¬½âÃÜÍê³ÉºóŲÓÃVirtualProtectº¯Êý¸øshellcodeÌí¼ÓÖ´ÐÐȨÏÞ £¬ £¬£¬£¬£¬È»ºóÖ´ÐÐshellcode´úÂë £¬ £¬£¬£¬£¬Ïà¹Ø´úÂëÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ÔÚÆÊÎöshellcode½âÃÜ´úÂëµÄʱ¼ä £¬ £¬£¬£¬£¬Æ¾Ö¤TEAµÄħÊýÌØÕ÷0xC6EF3720 £¬ £¬£¬£¬£¬Ê¶±ð³ö½âÃÜ´úÂëµÄËã·¨ÊÇTEAËã·¨ £¬ £¬£¬£¬£¬´úÂëÈçÏÂËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.2 ShellcodeÖ´ÐÐ


ÀÕË÷²¡¶¾Ä¸ÌåÖ´ÐÐÍê±Ïºó £¬ £¬£¬£¬£¬×îÏÈÖ´ÐÐshellcode´úÂë¡£ ¡£¡£¡£¡£ÔÚshellcodeÖж¯Ì¬Å²ÓÃVirtualAlloc·ÖÅÉÄÚ´æ £¬ £¬£¬£¬£¬°ÑеıäÌåÄÚÈÝ¿½±´µ½ÄÚ´æÖУ»£»£»£»Å²ÓÃVirtualProctectÐÞ¸ÄÄÚ´æÊôÐÔ £¬ £¬£¬£¬£¬°ÑÔ´³ÌÐòµØµã¿Õ¼äÇåÁ㣻£»£»£»Ê¹ÓÃеıäÌåÄÚÈÝÌî³ä £¬ £¬£¬£¬£¬×îºóŲÓÃVirtualFreeÊÍ·ÅÇ°Ãæ·ÖÅɵÄÄÚ´æ¡£ ¡£¡£¡£¡£Ïà¹Ø´úÂëÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.3 »»Ìå×ÓÅ®ÂëÖ´ÐÐ


»»ÌåÍê³Éºó £¬ £¬£¬£¬£¬ÀÕË÷²¡¶¾±ã×îÏÈÖ´ÐбäÌå´úÂë¡£ ¡£¡£¡£¡£±äÌå´úÂëÊ×ÏȽ¨ÉèÒ»¸ö»¥³â £¬ £¬£¬£¬£¬±ÜÃâ×ÔÉí±»¶à´ÎÖ´ÐУ»£»£»£»Æä´Î £¬ £¬£¬£¬£¬±äÌå´úÂ뽨ÉèÒ»¸öÏß³Ì £¬ £¬£¬£¬£¬ÓÃÓÚ¼à¿ØÑ¬È¾»úÉÏÖ¸¶¨µÄÀú³Ì»òЧÀÍ £¬ £¬£¬£¬£¬¸ÃÏß³Ìÿ¸ô500ºÁÃë¶ÔѬȾ»úÉϵÄÄ¿µÄÀú³Ì»òЧÀ;ÙÐÐÒ»´Î¹Ø±Õ²Ù×÷£»£»£»£»ÔÙ´Î £¬ £¬£¬£¬£¬±äÌå´úÂ뽨É迪»ú×ÔÆô¶¯×¢²á±íÏî £¬ £¬£¬£¬£¬¿½±´×ÔÉíµ½×¢²á±íÏîËùÔÚĿ¼ £¬ £¬£¬£¬£¬ÒԵִ↑»ú×ÔÆô¶¯µÄÄ¿µÄ £¬ £¬£¬£¬£¬È»ºó±äÌå´úÂëɾ³ý´ÅÅ̾íÓ° £¬ £¬£¬£¬£¬±ÜÃâÊܺ¦È˻ָ´Êý¾Ý£»£»£»£»×îºó £¬ £¬£¬£¬£¬±äÌå´úÂ뽨ÉèÒ»¸öÏß³Ì £¬ £¬£¬£¬£¬ÓÃÓÚɨÃè¾ÖÓòÍø¹²ÏíĿ¼²¢¶ÔɨÃèµ½µÄÎļþ¾ÙÐмÓÃÜ¡£ ¡£¡£¡£¡£±éÀúÂß¼­Çý¶¯Æ÷ £¬ £¬£¬£¬£¬Ã¿¸öÇý¶¯Æ÷½¨ÉèÒ»¸öÎļþ¼ÓÃÜÏß³Ì £¬ £¬£¬£¬£¬¶ÔÂß¼­Çý¶¯Æ÷ϵÄÎļþ¾ÙÐмÓÃÜ¡£ ¡£¡£¡£¡£¸Ã±äÌå´úÂëµÄÖ´ÐÐÁ÷³ÌͼÈçÏÂËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.3.1 ½¨É軥³â


ÀÕË÷²¡¶¾µÄ×Ö·û´®¶¼ÊÇʹÓÃRC4Ëã·¨¼ÓÃÜµÄ £¬ £¬£¬£¬£¬Í¨¹ýÄÚÖõÄÒ»¸ö128×Ö½ÚÃÜÔ¿¾ÙÐнâÃÜ¡£ ¡£¡£¡£¡£ÎÒÃÇÓÃOllydbg¶Ô×Ö·û´®½âÃÜÀú³Ì¾ÙÐж¯Ì¬¸ú×Ù £¬ £¬£¬£¬£¬»ñµÃÁËRC4µÄ128×Ö½ÚµÄÃÜÔ¿ £¬ £¬£¬£¬£¬ÈçÏÂËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


»¥³âÌåµÄÃû³ÆÓÉÈý²¿·Ö×é³É £¬ £¬£¬£¬£¬µÚÒ»²¿·ÖÊÇRC4½âÃܳöÀ´µÄ×Ö·û´®¡°Global\syncronize_¡± £¬ £¬£¬£¬£¬µÚ¶þ²¿·ÖÊÇRC4½âÃܳöÀ´µÄ×Ö·û´®¡°45STKM¡± £¬ £¬£¬£¬£¬µÚÈý²¿·ÖÊÇÆ¾Ö¤²ÎÊýÑ¡Ôñ £¬ £¬£¬£¬£¬ÈôÊDzÎÊýΪ1¾ÍÊÇ¡°A¡± £¬ £¬£¬£¬£¬²»È»ÊÇ¡°U¡±¡£ ¡£¡£¡£¡£


×îÖÕ £¬ £¬£¬£¬£¬ÀÕË÷²¡¶¾»á½¨ÉèÁ½¸ö»¥³âÌå "Global\syncronize_45STKMA"ºÍ"Global\syncronize_45STKMU" £¬ £¬£¬£¬£¬Ïà¹Ø´úÂëÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.3.2 ½âËøÎļþÕ¼ÓÃ


ÀÕË÷²¡¶¾²»µ«»áɱËÀÖ¸¶¨µÄÕýÔÚÔËÐеÄÀú³Ì²¢ÇÒ»¹»á×èÖ¹Ö¸¶¨µÄÕýÔÚÔËÐеÄЧÀÍ £¬ £¬£¬£¬£¬ÕâÑù×öµÄÀûÒæÊǽâËø¶ÔÓ¦Àú³ÌµÄÎļþÕ¼Óà £¬ £¬£¬£¬£¬´Ó¶ø°ü¹ÜÎļþ¼ÓÃÜÀֳɡ£ ¡£¡£¡£¡£ÀÕË÷²¡¶¾»áʹÓÃÉÏÎÄÖеÄRC4Ëã·¨½âÃÜ»ñµÃҪɱËÀµÄÀú³ÌÃû³ÆºÍЧÀÍÃû³Æ¡£ ¡£¡£¡£¡£Ïà¹Ø´úÂëÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


Àú³ÌÃûºÍЧÀÍÃûÁбíÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ÀÕË÷²¡¶¾ÔÚÍê³É×Ö·û´®½âÃÜºó £¬ £¬£¬£¬£¬½¨ÉèÒ»¸öÏß³Ì £¬ £¬£¬£¬£¬ÔÚÏß³ÌÖбéÀúϵͳÀú³Ì £¬ £¬£¬£¬£¬ÅжÏÄ¿µÄÀú³ÌÊÇ·ñ±£´æ £¬ £¬£¬£¬£¬ÈôÊDZ£´æ £¬ £¬£¬£¬£¬¾ÍɱËÀÄ¿µÄÀú³Ì¡£ ¡£¡£¡£¡£ÏìÓ¦´úÂëÈçÏÂËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


±éÀúϵͳЧÀÍÃû³Æ £¬ £¬£¬£¬£¬ÅжÏЧÀÍÃû³ÆÊÇ·ñ±£´æ £¬ £¬£¬£¬£¬ÈôÊDZ£´æ¾Í×èֹЧÀÍ¡£ ¡£¡£¡£¡£Ïà¹Ø´úÂëÈçÏÂËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


¸ÃÀÕË÷²¡¶¾½¨ÉèÒ»¸öÏß³Ì £¬ £¬£¬£¬£¬Ã¿¸ô500ºÁÃëÑ­»·Ò»´Î £¬ £¬£¬£¬£¬ÅжÏÏìÓ¦µÄÀú³ÌºÍЧÀÍÊÇ·ñ±£´æ £¬ £¬£¬£¬£¬ÈôÊDZ£´æ¾ÍɱËÀ £¬ £¬£¬£¬£¬·´»ã±à´úÂëÈçÏÂËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.3.3 Ìí¼Ó¿ª»ú×ÔÆô¶¯


ÀÕË÷²¡¶¾ÏÈ¿½±´ÉèÖõ½ÒÔÏÂĿ¼£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


¿½±´Íê³ÉºóÔÚ×¢²á±íHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunÏÂн¨3¸ö×¢²á±íÏî £¬ £¬£¬£¬£¬×¢²á±íÄÚÈÝÈçÏÂͼËùʾ¡£ ¡£¡£¡£¡£


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


¡°%AppData\Romaing\Info.hta¡±ÊÇÀÕË÷²¡¶¾ÌáÐÑÓû§½âËøµÄÌáÐÑÎļþ¡£ ¡£¡£¡£¡£Í¨¹ý×¢²á±íÎÒÃÇ¿ÉÒÔ¿´µ½¡°Info.hta¡±Îļþ±»¿½±´ÁËÁ½·Ý £¬ £¬£¬£¬£¬ÁíÍâÒ»·ÝÊÇÔÚ¡°%System32%¡±Â·¾¶Ï £¬ £¬£¬£¬£¬¿ÉÄÜÊǺڿÍΪÁËÈ·±£Õâ¸öÌáÐÑ¿ò±»Êܺ¦ÈËÄÜ¿´µ½ £¬ £¬£¬£¬£¬ÒÔÊÇÌØÒâдÁËÁ½¸ö·¾¶¡£ ¡£¡£¡£¡£


¡°load_.exe¡±ÎļþÊÇÀÕË÷²¡¶¾³ÌÐò×ÔÉíµÄ¿½±´ £¬ £¬£¬£¬£¬ÕâÑù¾Í¿ÉÒÔʵÏÖÿ´Î¿ª»úÆô¶¯ºóÖ´ÐмÓÃÜÂß¼­ £¬ £¬£¬£¬£¬°ÑÊܺ¦ÈËÐÂÔöµÄÎļþ¼ÓÃÜ¡£ ¡£¡£¡£¡£Ïà¹Ø´úÂëÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú

¿½±´ÎļþÌí¼Ó×¢²á±í¿ª»ú×ÔÆô¶¯


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú

%sh(Startup)%Ŀ¼ÏµĿª»ú×ÔÆô¶¯³ÌÐò


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú

%sh(Common Startup)%Ŀ¼ÏµĿª»ú×ÔÆô¶¯³ÌÐò


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú

%Appdata%Ŀ¼ÏÂÖ§¸¶ÀÕË÷µÄÌáÐѳÌÐò


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú
%windir%\System32Ŀ¼ÏµĿª»ú×ÔÆô¶¯³ÌÐò

3.3.4 ɾ³ý´ÅÅ̾íÓ°

¾íÓ°¸±±¾¹¦Ð§¿ÉÌá¹©ÍøÂç¹²ÏíÉϵÄÎļþµÄ¼´Ê±µã¸±±¾¡£ ¡£¡£¡£¡£Ê¹Óù²ÏíÎļþ¼ÐµÄ¾íÓ°¸±±¾ £¬ £¬£¬£¬£¬Óû§¿ÉÒÔÉó²éÍøÂçÎļþ¼ÐÔÚÒÑÍùijһʱ¼äµãµÄÄÚÈÝ¡£ ¡£¡£¡£¡£

ÀÕË÷²¡¶¾»áɾ³ý´ÅÅ̾íÓ° £¬ £¬£¬£¬£¬ÒÔ±ÜÃâÊܺ¦ÈËͨ¹ý´ÅÅÌ»¹Ô­·½·¨¶ÔÎļþ¾ÙÐлָ´ £¬ £¬£¬£¬£¬É¾³ý´ÅÅ̾íÓ°µÄÏÂÁîΪ¡°mode con cp select=1251 vssadmin delete shadows /all /quiet Exit¡± £¬ £¬£¬£¬£¬¸ÃÏÂÁîÊÇÓÃÉÏÎÄÖеÄRC4Ëã·¨½âÃܳöÀ´µÄ¡£ ¡£¡£¡£¡£ÀÕË÷²¡¶¾Í¨¹ýŲÓÃCreateProcessÆô¶¯¡°C:\Windows\system32\cmd.exe¡±Å²ÓÃɾ³ýÏÂÁîÀ´É¾³ý´ÅÅ̾íÓ° £¬ £¬£¬£¬£¬Ïà¹Ø´úÂëÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.3.5 ö¾Ù¾ÖÓòÍøµÄ¹²ÏíĿ¼ £¬ £¬£¬£¬£¬¶Ô¹²ÏíĿ¼Îļþ¾ÙÐмÓÃÜ


¸ÃÀÕË÷²¡¶¾½¨ÉèÒ»¸öÏß³Ì £¬ £¬£¬£¬£¬¶Ô¾ÖÓòÍøÖй²ÏíµÄÎļþ¾ÙÐмÓÃÜ¡£ ¡£¡£¡£¡£


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú
½¨Éè¼ÓÃܹ²Ïí´ÅÅÌÏß³Ì

Ïß³ÌÖбéÀú¾ÖÓòÍø¹²Ïí×ÊÔ´ £¬ £¬£¬£¬£¬¼ÓÃÜÎļþµÄ½¹µã´úÂëÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.3.6 ±éÀúÍâµØ´ÅÅÌ £¬ £¬£¬£¬£¬¶Ô´ÅÅÌĿ¼Îļþ¾ÙÐмÓÃÜ


¸ÃÀÕË÷²¡¶¾ÏÈÓÃÉÏÎÄÖеÄRC4Ëã·¨½âÃÜÒ»¶ÎÊý¾Ý £¬ £¬£¬£¬£¬½âÃܺóµÄЧ¹ûΪ ¡°ABCDEFGHIJKLMNOPQRSTUVWXYZ¡± £¬ £¬£¬£¬£¬Í¨¹ýGetLogicalDrivesº¯Êý»ñÈ¡´ÅÅÌÇý¶¯Æ÷ £¬ £¬£¬£¬£¬È»ºó±éÀúÖ´ÐÐÎļþ¼ÓÃÜ £¬ £¬£¬£¬£¬Ïà¹Ø·´»ã±à´úÂëÈçÏÂËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ΪÁ˰ü¹ÜµçÄÔϵͳÕý³£Æô¶¯ £¬ £¬£¬£¬£¬ÀÕË÷²¡¶¾¶Ô°ü¹Ü²Ù×÷ϵͳÕý³£ÔËÐеÄÎļþ²»¼ÓÃÜ £¬ £¬£¬£¬£¬²¢°ÑÕâЩÎļþµÄÎļþÃû¼ÓÃÜ´æ´¢ÔÚ³ÌÐòÖС£ ¡£¡£¡£¡£Í¨¹ýÉÏÎÄÖеÄRC4Ëã·¨½âÃܺóµÄÎļþÃûÁбíÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.3.7 Îļþ¼ÓÃÜ


ÀÕË÷²¡¶¾Ö§³Ö343ÖÖÀàÐÍÎļþµÄ¼ÓÃÜ £¬ £¬£¬£¬£¬ÎļþÀàÐÍ£¨ÎļþµÄºó׺Ãû£©ÊÇÒÔ·ÖºÅÖ§½â²¢Í¨¹ýÉÏÎÄÖеÄRC4Ëã·¨¼ÓÃÜ´æ´¢µÄ £¬ £¬£¬£¬£¬ÔËÐÐʱ¶¯Ì¬½âÃÜ £¬ £¬£¬£¬£¬½âÃܺóµÄ×Ö·û´®ÔÚOllydbgÄÚ´æÖÐÈçÏÂͼËùʾ£º 


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


Ö§³Ö¼ÓÃܵÄÎĵµÀ©Õ¹ÃûÈçÏ£º


.1cd;.3ds;.3fr;.3g2;.3gp;.7z;.accda;.accdb;.accdc;.accde;.accdt;.accdw;.adb;.adp;.ai;.ai3;.ai4;.ai5;.ai6;.ai7;.ai8;.anim;.arw;.as;.asa;.asc;.ascx;.asm;.asmx;.asp;.aspx;.asr;.asx;.avi;.avs;.backup;.bak;.bay;.bd;.bin;.bmp;.bz2;.c;.cdr;.cer;.cf;.cfc;.cfm;.cfml;.cfu;.chm;.cin;.class;.clx;.config;.cpp;.cr2;.crt;.crw;.cs;.css;.csv;.cub;.dae;.dat;.db;.dbf;.dbx;.dc3;.dcm;.dcr;.der;.dib;.dic;.dif;.divx;.djvu;.dng;.doc;.docm;.docx;.dot;.dotm;.dotx;.dpx;.dqy;.dsn;.dt;.dtd;.dwg;.dwt;.dx;.dxf;.edml;.efd;.elf;.emf;.emz;.epf;.eps;.epsf;.epsp;.erf;.exr;.f4v;.fido;.flm;.flv;.frm;.fxg;.geo;.gif;.grs;.gz;.h;.hdr;.hpp;.hta;.htc;.htm;.html;.icb;.ics;.iff;.inc;.indd;.ini;.iqy;.j2c;.j2k;.java;.jp2;.jpc;.jpe;.jpeg;.jpf;.jpg;.jpx;.js;.jsf;.json;.jsp;.kdc;.kmz;.kwm;.lasso;.lbi;.lgf;.lgp;.log;.m1v;.m4a;.m4v;.max;.md;.mda;.mdb;.mde;.mdf;.mdw;.mef;.mft;.mfw;.mht;.mhtml;.mka;.mkidx;.mkv;.mos;.mov;.mp3;.mp4;.mpeg;.mpg;.mpv;.mrw;.msg;.mxl;.myd;.myi;.nef;.nrw;.obj;.odb;.odc;.odm;.odp;.ods;.oft;.one;.onepkg;.onetoc2;.opt;.oqy;.orf;.p12;.p7b;.p7c;.pam;.pbm;.pct;.pcx;.pdd;.pdf;.pdp;.pef;.pem;.pff;.pfm;.pfx;.pgm;.php;.php3;.php4;.php5;.phtml;.pict;.pl;.pls;.pm;.png;.pnm;.pot;.potm;.potx;.ppa;.ppam;.ppm;.pps;.ppsm;.ppt;.pptm;.pptx;.prn;.ps;.psb;.psd;.pst;.ptx;.pub;.pwm;.pxr;.py;.qt;.r3d;.raf;.rar;.raw;.rdf;.rgbe;.rle;.rqy;.rss;.rtf;.rw2;.rwl;.safe;.sct;.sdpx;.shtm;.shtml;.slk;.sln;.sql;.sr2;.srf;.srw;.ssi;.st;.stm;.svg;.svgz;.swf;.tab;.tar;.tbb;.tbi;.tbk;.tdi;.tga;.thmx;.tif;.tiff;.tld;.torrent;.tpl;.txt;.u3d;.udl;.uxdc;.vb;.vbs;.vcs;.vda;.vdr;.vdw;.vdx;.vrp;.vsd;.vss;.vst;.vsw;.vsx;.vtm;.vtml;.vtx;.wb2;.wav;.wbm;.wbmp;.wim;.wmf;.wml;.wmv;.wpd;.wps;.x3f;.xl;.xla;.xlam;.xlk;.xlm;.xls;.xlsb;.xlsm;.xlsx;.xlt;.xltm;.xltx;.xlw;.xml;.xps;.xsd;.xsf;.xsl;.xslt;.xsn;.xtp;.xtp2;.xyze;.xz;.zip

Îļþ¼ÓÃܹ¦Ð§ÊÇÔÚÏ̺߳¯ÊýÖÐÖ´ÐÐµÄ £¬ £¬£¬£¬£¬ÔÚ¼ÓÃÜǰ £¬ £¬£¬£¬£¬ËüÏȾÙÐÐCRC32УÑé £¬ £¬£¬£¬£¬È·±£¼ÓÃÜÀÖ³É £¬ £¬£¬£¬£¬²¢½á¹¹¼ÓÃܺóÎļþÃûµÄÃüÃû £¬ £¬£¬£¬£¬¸Ã¶ñÒâ³ÌÐò¼ÓÃܺóµÄÎļþƾ֤{ԭʼÎļþÃû}+{.id-}+{CÅÌÐòÁкÅ}+{.[filedec@tuta.io] .bip}·½·¨¾ÙÐÐÖØÃüÃû¡£ ¡£¡£¡£¡£ÒÔ¡°test.txt¡±ÎªÀý £¬ £¬£¬£¬£¬¼ÓÃܺóµÄÎļþÃûΪ¡°test.txt .id-B05844B5.[filedec@tuta.io].bip¡±¡£ ¡£¡£¡£¡£Ã¿¸öÎļþ¶¼Ëæ»úÌìÉúÒ»¸ö0x16×Ö½ÚµÄIV £¬ £¬£¬£¬£¬´Ó¶ø°ü¹Ü¼ÓÃܵÄËæ»úÐÔ £¬ £¬£¬£¬£¬Ï̺߳¯Êý½¹µã´úÂëÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ÔÚ¼ÓÃÜÎļþǰ £¬ £¬£¬£¬£¬ÀÕË÷²¡¶¾ÏÈÈ¥µôÄ¿µÄÎļþµÄÖ»¶ÁÊôÐÔ £¬ £¬£¬£¬£¬´ý¼ÓÃÜÍê³ÉºóÔÙ»¹Ô­ÆäÔ­ÓеÄÎļþÊôÐÔ £¬ £¬£¬£¬£¬Ïà¹Ø´úÂëÈçÏÂËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


3.3.8 ¼ÓÃÜËã·¨ÆÊÎö


ÀÕË÷²¡¶¾¼ÓÃÜÎļþ £¬ £¬£¬£¬£¬Ê¹ÓÃÄÚÖõÄÒ»¶Î¼ÓÃܵÄRSA¹«Ô¿¶ÔËæ»úÌìÉúµÄAESÃÜÔ¿¾ÙÐмÓÃÜ £¬ £¬£¬£¬£¬²¢½«¼ÓÃܺóµÄÄÚÈÝ·¢¸øºÚ¿Í £¬ £¬£¬£¬£¬ºÚ¿ÍʹÓÃRSA˽Կ¾ÙÐнâÃÜ £¬ £¬£¬£¬£¬»ñµÃ¼ÓÃÜÎļþµÄAESÃÜÔ¿¡£ ¡£¡£¡£¡£ÎªÁ˰ü¹ÜËæ»úÐÔ £¬ £¬£¬£¬£¬ºÚ¿Í¶Ôÿ¸öÎļþ¾ÙÐмÓÃܵÄʱ¼ä¶¼Ê¹ÓÃËæ»úµÄIV £¬ £¬£¬£¬£¬±»¼ÓÃܺóµÄÎļþÆ¾Ö¤ÌØ¶¨µÄÎļþÃûÌþÙÐд洢 £¬ £¬£¬£¬£¬Îļþ¼ÓÃÜËã·¨Á÷³ÌͼÈçÏÂËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ÔÚ¼ÓÃÜËã·¨ÖÐÓÐÒ»¸öºÜÊÇÖ÷ÒªµÄ½á¹¹Ìå £¬ £¬£¬£¬£¬ÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


Õâ¸ö½á¹¹ÌåµÄ³õʼ»¯Àú³ÌÊÇ£ºÊ×ÏÈʹÓÃÉÏÎÄÖеÄRC4Ëã·¨½âÃÜÒ»¶ÎÄÚÖõÄ0x80×Ö½ÚµÄÊý¾Ý £¬ £¬£¬£¬£¬½âÃܺóµÄЧ¹û×÷ΪRSAµÄ¹«Ô¿£»£»£»£»È»ºó¶ÔRSAµÄ¹«Ô¿¾ÙÐÐSHA1ÇóÖµ £¬ £¬£¬£¬£¬½«ÆäSHA1Ч¹û¸³Öµ¸øencrypt-> rsa_pub_sha1¡£ ¡£¡£¡£¡£RSA¹«Ô¿ÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ÅÌËãRSA¹«Ô¿µÄSHA1Ч¹ûΪ¡°23 A0 55 82 B9 C1 12 1E FE 56 71 CE 45 87 38 1D BA 95 B7 F9¡± £¬ £¬£¬£¬£¬Ïà¹Ø´úÂëÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ÀÕË÷²¡¶¾Ê¹ÓÃGetVolumeSerialNumberº¯Êý»ñÈ¡CÅÌÐòÁкŠ£¬ £¬£¬£¬£¬²¢Ìî³äencrypt->disk_id×Ö¶Î £¬ £¬£¬£¬£¬Í¨¹ýrdtsc»ñÈ¡CPU×Ô´ÓÆô¶¯ÒÔÀ´µÄʱÖÓÖÜÆÚÊý£¨Ò²¾ÍÊÇÒ»¸öËæ»úÊý£©£»£»£»£»Ê¹ÓÃRC4¼ÓÃÜ £¬ £¬£¬£¬£¬RC4¼ÓÃܵÄЧ¹û×÷ΪºóÃæÁÙÎļþ¼ÓÃܵÄAESÃÜÔ¿ £¬ £¬£¬£¬£¬Ìî³äencrypt->aes_key×ֶΡ£ ¡£¡£¡£¡£´úÂëÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ÀÕË÷²¡¶¾Ê¹ÓÃRSA¹«Ô¿¼ÓÃÜencrypt->aes_key £¬ £¬£¬£¬£¬¼ÓÃܺóµÄЧ¹ûÌî³äencrypt->rsa_encrypt_key×Ö¶Î £¬ £¬£¬£¬£¬Í¨¹ýÉÏÎĵÄRC4Ëã·¨½âÃÜ»ñµÃºÚ¿ÍÁªÏµÓÊÏä¡°.[filedec@tuta.io]¡±ºÍÎļþºó׺Ãû¡°.bip¡± £¬ £¬£¬£¬£¬´úÂëÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


³õʼ»¯Íê¼ÓÃܽṹÌå £¬ £¬£¬£¬£¬ÀÕË÷²¡¶¾»á½¨ÉèÏ̶߳ÔÎļþ¾ÙÐмÓÃÜ £¬ £¬£¬£¬£¬ÔÚ¶ÔÎļþ¾ÙÐмÓÃܵÄʱ¼ä £¬ £¬£¬£¬£¬¸ÃÀÕË÷²¡¶¾»áÅжÏÎļþ¾ÞϸÊÇ·ñ´óÓÚ0x180000 £¬ £¬£¬£¬£¬ÈôÊÇ´óÓÚ¾ÍʹÓôóÎļþ¼ÓÃÜÒªÁì £¬ £¬£¬£¬£¬²»È»¾ÍʹÓÃСÎļþ¼ÓÃܺ¯Êý¡£ ¡£¡£¡£¡£Ïà¹Ø´úÂëÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


£¨1£©Ð¡ÓÚ¼´ÊÇ0x180000µÄÎļþ´¦Öóͷ£ÒªÁì


¼ÓÃÜÍê³Éºó £¬ £¬£¬£¬£¬ÀÕË÷²¡¶¾°ÑAES¼ÓÃܵÄЧ¹ûдÈëÎļþÖÐ £¬ £¬£¬£¬£¬È»ºóÔÙ×·¼ÓÒ»¶ÎÊý¾Ý¡£ ¡£¡£¡£¡£¼ÙÉèÕâ¶ÎÊý¾ÝµÄÆðʼµØµãΪ0 £¬ £¬£¬£¬£¬½«Õâ¶ÎµØµãËùÓгõʼ»¯Îª0£º

1)   ÔÚµÚ0x04×Ö½ÚºóÒÀ´ÎдÈë0x00000002ºÍ0x417AFE0C£»£»£»£»


2)   ÔÚµÚ0x18×Ö½ÚºóдÈë0x00000020£»£»£»£»


3)   ÔÚµÚ0x20×Ö½Ú´¦Ð´ÈëÎļþÃû£»£»£»£»


4)   ÔÚÎļþÃûºóÃæ×·¼Ó6×Ö½ÚµÄencrypt->str_45STKM£»£»£»£»


5)   ÔÚencrypt->str_45STKMºóÃæ×·¼Ó20×Ö½ÚµÄencrypt->rsa_pub_sha1£»£»£»£»

6)   ÔÚencrypt-> rsa_pub_sha1ºóÃæ×·¼Ó16×Ö½ÚµÄIV£»£»£»£»

7)   ÔÚIVºóÃæ×·¼Ó4×Ö½ÚµÄPadingLen £¬ £¬£¬£¬£¬£¨¶ÔAESÃ÷ÎÄȱ·¦16×ֽڵIJ¹Æë³¤¶È£©£»£»£»£»

8)   ÔÚPadingLenºóÃæÔÙ×·¼Ó128×Ö½ÚµÄencrypt->rsa_encrypt_key£»£»£»£»

9)   ÔÚencrypt-> rsa_encrypt_keyºóÃæÐ´Èë4×Ö½ÚµÄÆ«ÒÆ£¨0x20+ÎļþÃû³¤¶È£©¡£ ¡£¡£¡£¡£

ÖÁ´Ë £¬ £¬£¬£¬£¬Îļþ¼ÓÃÜÍê³É £¬ £¬£¬£¬£¬¹Ø±ÕÎļþ £¬ £¬£¬£¬£¬Ïà¹Ø´úÂëÈçÏ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


£¨2£©´óÓÚ0x180000µÄÎļþ´¦Öóͷ£ÒªÁì


¼ÓÃÜÍê³Éºó £¬ £¬£¬£¬£¬ÀÕË÷²¡¶¾°ÑAES¼ÓÃܵÄЧ¹ûдÈëÎļþÖÐ £¬ £¬£¬£¬£¬È»ºóÔÙ×·¼ÓÒ»¶ÎÊý¾Ý¡£ ¡£¡£¡£¡£¼ÙÉèÕâ¶ÎÊý¾ÝµÄÆðʼµØµãΪ0 £¬ £¬£¬£¬£¬½«Õâ¶ÎµØµãËùÓгõʼ»¯Îª0£º

1)   ÔÚµÚ0x0×Ö½Ú´¦Ð´ÈëÎļþÃû£»£»£»£»

2)   ÔÚÎļþÃûºóÃæ×·¼Ó6×Ö½ÚµÄencrypt-> str_45STKM£»£»£»£»

3)   ÔÚencrypt-> str_45STKMºóÃæ×·¼Ó20×Ö½ÚµÄencrypt-> rsa_pub_sha1£»£»£»£»

4)   ÔÚencrypt-> rsa_pub_sha1ºóÃæ×·¼Ó16×Ö½ÚµÄIV£¨ÓÃÓÚAES¼ÓÃÜ£©£»£»£»£»

5)   ÔÚIVºóÃæ×·¼Ó4×Ö½ÚµÄ0x00£¨ÕâÀï¿ÉÄÜÊÇΪÁËÓëСÎļþÃûÌüæÈÝ£©£»£»£»£»

6)   ÔÚPadingLenºóÃæÔÙ×·¼Ó128×Ö½ÚµÄencrypt-> rsa_encrypt_key£»£»£»£»

7)   ÔÚencrypt-> rsa_encrypt_keyºóÃæÐ´Èë4×Ö½ÚµÄÎļþÃû³¤¶È¡£ ¡£¡£¡£¡£

Ïà¹Ø´úÂëÈçÏÂͼËùʾ£º


c7c7ÓéÀÖÆ½Ì¨(ÖйúÓÎ)µÇ¼¹ÙÍøÈë¿Ú


ËÄ¡¢×ܽἰ½¨Òé


ÀÕË÷²¡¶¾ÒѾ­³ÉΪÁËÒ»ÖÖÔ½À´Ô½ÆÕ±éºÍÓÐÓõĹ¥»÷·½·¨ £¬ £¬£¬£¬£¬Ð¡ÎÒ˽¼ÒÓû§ºÍÆóÊÂÒµ×éÖ¯Êܺ¦Õß¾Ó¶à £¬ £¬£¬£¬£¬²¢ÇÒÒ»µ©Ñ¬È¾ÀÕË÷²¡¶¾ £¬ £¬£¬£¬£¬Êý¾Ý±»¼ÓÃܾͺÜÄÑ»¹Ô­¡£ ¡£¡£¡£¡£ÓÉÓÚÀÕË÷²¡¶¾¶¼½ÓÄɳÉÊìµÄÃÜÂëѧËã·¨ £¬ £¬£¬£¬£¬Ê¹ÓøßÇ¿¶ÈµÄ¶Ô³ÆºÍ·Ç¶Ô³Æ¼ÓÃÜËã·¨¶ÔÎļþ¾ÙÐмÓÃÜ £¬ £¬£¬£¬£¬ÒÔÊÇÔÚͨ³£ÇéÐÎÏÂÖ»ÄÜÖ§¸¶¸ß¶îµÄÊê½ð¡£ ¡£¡£¡£¡£ÓÐЩÀÕË÷²¡¶¾ÔÚ¼ÓÃÜÀú³ÌÖÐʹÓÃWindows Crypto APIÌìÉúÃÜÔ¿²¢¾ÙÐмÓÃÜ £¬ £¬£¬£¬£¬µ«´ËAPIÔÚijЩ²Ù×÷ϵͳÉϲ¢Î´½«ÌìÉúÃÜԿʱ±¬·¢µÄËØÊý´ÓÄÚ´æÖÐɾ³ý £¬ £¬£¬£¬£¬Òò´ËÈô¸ÃÄÚ´æ¿éÉÐδ±»ÁýÕÖ £¬ £¬£¬£¬£¬ÎÒÃǾͿÉÒÔͨ¹ý½ØÈ¡ËØÊýÌìÉú³öͬÑùµÄÃÜÔ¿ £¬ £¬£¬£¬£¬Ê¹ÓøÃÃÜԿʵÏÖ¶ÔÒѱ»¼ÓÃܵÄÎļþ¾ÙÐнâÃÜ¡£ ¡£¡£¡£¡£CrysisÀÕË÷²¡¶¾Ã»ÓÐʹÓÃÕâ¸öAPI £¬ £¬£¬£¬£¬ÒÔÊDz»±£´æ´ËÎó²î¡£ ¡£¡£¡£¡£ÏÖÔÚ»¥ÁªÍøÉÏÈö²¥µÄһЩÀÕË÷²¡¶¾µÄ½âÃܹ¤¾ß´ó¶àÊÇʹÓÃÁËÀÕË÷²¡¶¾¹¦Ð§»òÂß¼­ÉϵÄÎó²î»ò˽Կй¶ʵÏֵġ£ ¡£¡£¡£¡£

ÀÕË÷²¡¶¾µÄ¼¸µãÌá·À½¨Ò飺

1)   ¶ÔÖ÷ÒªµÄÊý¾ÝÎļþ°´ÆÚ¾ÙÐзÇÍâµØ±¸·Ý¡£ ¡£¡£¡£¡£

2)   ²»Òªµã»÷ȪԴ²»Ã÷µÄÓʼþÒÔ¼°¸½¼þ¡£ ¡£¡£¡£¡£

3)   ÖØÃüÃûvssadmin.exeÀú³Ì £¬ £¬£¬£¬£¬±ÜÃâÀÕË÷²¡¶¾Ê¹ÓÃËüÒ»´ÎÐÔɨ³ýÎļþµÄ¾íÓ°¸±±¾¡£ ¡£¡£¡£¡£


4)   ¿ªÆô·À»ðǽ £¬ £¬£¬£¬£¬²¢Éý¼¶µ½×îа汾 £¬ £¬£¬£¬£¬×èÖ¹ÀÕË÷²¡¶¾ÓëÆäC&CЧÀÍÆ÷ͨѶ¡£ ¡£¡£¡£¡£


5)   ʵʱ¸øµçÄÔ´ò²¹¶¡ £¬ £¬£¬£¬£¬ÐÞ¸´Îó²î¡£ ¡£¡£¡£¡£


6)   ʹÓó¤¶È´óÓÚ10λµÄÖØ´óÃÜÂë £¬ £¬£¬£¬£¬½ûÓÃGUESTÀ´±öÕÊ»§¡£ ¡£¡£¡£¡£


7)   Ö»¹Ü²»ÒªÊ¹ÓþÖÓòÍø¹²Ïí £¬ £¬£¬£¬£¬»ò°Ñ¹²Ïí´ÅÅÌÉèÖÃΪֻ¶ÁÊôÐÔ £¬ £¬£¬£¬£¬²»ÔÊÐí¾ÖÓòÍøÓû§¸ÄдÎļþ¡£ ¡£¡£¡£¡£


8)   ¹Ø±Õ²»ÐëÒªµÄ¶Ë¿Ú £¬ £¬£¬£¬£¬È磺445¡¢135¡¢139¡¢3389µÈ¡£ ¡£¡£¡£¡£