社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 653阅读
  • 2回复

[分享]带壳的锁机病毒获取密码

楼层直达
z3960 
级别: 茶馆馆主
发帖
770867
飞翔币
207694
威望
215657
飞扬币
2511641
信誉值
8

[font=-apple-system, BlinkMacSystemFont, &quot]起因:https://www.52pojie.cn/thread-1315062-1-1.html[font=-apple-system, BlinkMacSystemFont, &quot]样本:https://fzw.lanzoux.com/iXIk5issncj[font=-apple-system, BlinkMacSystemFont, &quot]这个病毒不是修改mbr的,是修改开机密码的。[font=-apple-system, BlinkMacSystemFont, &quot]这个样本带有upx壳,所以直接查看文本和搜索关键字,都得不到有效信息。[font=-apple-system, BlinkMacSystemFont, &quot]需要先脱壳[font=-apple-system, BlinkMacSystemFont, &quot]后才能继续查看文本。[font=-apple-system, BlinkMacSystemFont, &quot]upx是一种压缩壳,不侧重加密,所以脱壳非常简单。upx.exe -d或者简单ESP定律走两步即可。[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]对于更加复杂的壳,不会脱壳怎么办?我们就用到了下断点方法。无论程序如何加密,在内存中运行肯定是解密后的明文,不然cpu无法执行。[font=-apple-system, BlinkMacSystemFont, &quot]修改开机密码一般需要用到:[font=-apple-system, BlinkMacSystemFont, &quot]net user 用户名 新密码[font=-apple-system, BlinkMacSystemFont, &quot]这条cmd命令,后台要创建net.exe进程,所以我们对createprocess下一个断点。[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]然后在调试--执行。[font=-apple-system, BlinkMacSystemFont, &quot]会首先卡一下,此时是程序弹出一个提示[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]我们点确定,然后点“注入多功能辅助……”[font=-apple-system, BlinkMacSystemFont, &quot]此时再返回OD中,可以看看到:[font=-apple-system, BlinkMacSystemFont, &quot]1.修改账户名Administrator的密码是shutdown[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]2.增加一个账户名Admin,其密码为shutdown[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]3.把账户Admin提升到管理员权限组[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]然后释放了一个新的文件,来传播自己的广告[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]最后来一个10秒倒计时关机[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]继续执行,就是自动关机。[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]重启系统后,果然出现了密码输入框。输入shutdown,进入系统。[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]但是此时桌面是一片空白。因为这个时候是Admin账户,是病毒自己新建的账户,当然是空白的。[font=-apple-system, BlinkMacSystemFont, &quot]如果我们注销当前用户,再进入,仍然显示的是Admin账户[font=-apple-system, BlinkMacSystemFont, &quot]所以我们在Admin桌面执行cmd命令:[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]顺便直接把Administrator账户改成自己喜欢的新密码吧,比如[font=-apple-system, BlinkMacSystemFont, &quot]net user Administrator 1[font=-apple-system, BlinkMacSystemFont, &quot]也可以通过控制面板或者其它方式把密码清空。[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]再注销Admin,熟悉的Administrator就回来了。
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
834635
飞翔币
226682
威望
224648
飞扬币
2447853
信誉值
0

只看该作者 1 发表于: 2021-01-24
来看一下
级别: 超级版主
发帖
834635
飞翔币
226682
威望
224648
飞扬币
2447853
信誉值
0

只看该作者 2 发表于: 2021-01-24
不错,了解了