社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 54阅读
  • 4回复

[分享]臭名昭著的Nefilim勒索团伙样本分析

楼层直达
z3960 
级别: 茶馆馆主
发帖
770867
飞翔币
207694
威望
215657
飞扬币
2511646
信誉值
8

样本信息
木马概述    此样本为 Nefilim 团伙勒索病毒,加密后缀为.MERIN,执行后会遍历操作系统中特定后缀文件进行加密,采用的加密算法为RSA。
木马执行细节Base64解密恶意字符串    样本中的恶意字符串都存在Base64加密,以此绕过静态分析。    初始化CNG    从这里可以看出样本对文件的加密方式为非对称加密:    导入密钥对    确定磁盘类型    从A盘开始循环遍历:        创建线程遍历目录创建勒索文本并对文件进行加密    如果找到有效磁盘则创建线程:        遍历目录创建勒索文本                      判断文件后缀        加密时略过以下后缀:             加密文件        ① 首先生成2个随机数:                 ② 对生成的2个随机数进行RSA加密,并储存在申请的内存当中,大小均为0x100个字节:                 ③ 文件末尾写入第一个随机数加密后的0x100字节:                          ④ 文件末尾追加第二个随机数加密后的0x100字节:                          ⑤ 文件末尾加5字节 ”MERIN”:                          ⑥ 加密文件内容:        首先读取文件内容:                 调用其加密函数对文件内容进行加密:                          然后将加密后的内容写入文件:                 ⑦ 最后在文件后缀上加上 .MERIN:                  加密后的文件结构    
执行流程总结
关键词: bot 系统 申请 木马
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
835713
飞翔币
226835
威望
224673
飞扬币
2454513
信誉值
0

只看该作者 1 发表于: 01-08
来看一下
级别: 超级版主
发帖
835713
飞翔币
226835
威望
224673
飞扬币
2454513
信誉值
0

只看该作者 2 发表于: 01-08
不错,了解了
srwam 
级别: 超级版主
发帖
636486
飞翔币
196
威望
25287
飞扬币
2870039
信誉值
0

只看该作者 3 发表于: 01-26
来看看
srwam 
级别: 超级版主
发帖
636486
飞翔币
196
威望
25287
飞扬币
2870039
信誉值
0

只看该作者 4 发表于: 01-26
了解一下