locked勒索病毒流程记录

主要介绍其各个模块之间运行流程,不做细节上分析。

模块 1,下载兼内存中执行。关键点:socket+VirtualAlloc+CreateThread

模块 2,带有混淆的hta脚本通过mshta.exe执行

模块 3,1,nday提权 2,byovd攻击进行杀软对抗 3,调用加密模块加密文件

大部分功能都集中在模块3里面,其采用c#编写;内部有通过base64编码的形式携带易被利用的驱动和用于加密的模块。其中3.1和3.2可以在github上找到对应的仓库;3.3中的加密部分采用rsa;在本地生成的密钥对并回传给服务器。

3.1 相关git链接 https://github.com/BeichenDream/BadPotato

3.2 相关git链接 https://github.com/myzxcg/RealBlindingEDR?tab=readme-ov-file

相关推荐
晟盾科技5 小时前
报表类系统后端API设计思路
开发语言·windows·php
前路不黑暗@12 小时前
Java:继承与多态
java·开发语言·windows·经验分享·笔记·学习·学习方法
酷柚易汛智推官14 小时前
Windows 10 停服下的国产化迁移:统信 UOS 工具核心技术深度解析
windows·操作系统·酷柚易汛
光芒再现dev14 小时前
Win10/Win11文件夹图片不能预览怎么解决?
windows
lingggggaaaa14 小时前
小迪安全v2023学习笔记(一百四十三讲)—— Win系统权限提升篇&AD内网域控&NetLogon&ADCS&PAC&KDC&CVE漏洞
windows·笔记·学习·安全·内网安全·权限提升
低头不见16 小时前
策略模式上下文管理
windows·python·策略模式
电脑小管家17 小时前
笔记本蓝牙怎么开启 完整教程
windows·驱动开发·计算机外设·电脑·音频
懒羊羊不懒@17 小时前
JavaSe—List集合系列
java·开发语言·数据结构·人工智能·windows
碎像1 天前
Windows系统暂停强制更新的操作(超详细说明)
windows
Bruce_Liuxiaowei2 天前
SMB签名关闭的安全风险探讨
运维·windows·安全·网络安全