locked勒索病毒流程记录

主要介绍其各个模块之间运行流程,不做细节上分析。

模块 1,下载兼内存中执行。关键点:socket+VirtualAlloc+CreateThread

模块 2,带有混淆的hta脚本通过mshta.exe执行

模块 3,1,nday提权 2,byovd攻击进行杀软对抗 3,调用加密模块加密文件

大部分功能都集中在模块3里面,其采用c#编写;内部有通过base64编码的形式携带易被利用的驱动和用于加密的模块。其中3.1和3.2可以在github上找到对应的仓库;3.3中的加密部分采用rsa;在本地生成的密钥对并回传给服务器。

3.1 相关git链接 https://github.com/BeichenDream/BadPotato

3.2 相关git链接 https://github.com/myzxcg/RealBlindingEDR?tab=readme-ov-file

相关推荐
YXWik61 小时前
Windows卸载重装Docker
windows·docker·容器
hello_ejb32 小时前
聊聊Spring AI Alibaba的PdfTablesParser
windows·python·spring
Vodka~3 小时前
深度学习——数据处理脚本(基于detectron2框架)
人工智能·windows·深度学习
MobiCetus7 小时前
Linux Kernel 9
java·linux·运维·服务器·windows·ubuntu·gnu
图南随笔16 小时前
Spring Boot(二十二):RedisTemplate的List类型操作
windows·spring boot·list
邹老师的小课堂16 小时前
Windows环境下,Jenkins+Gitee的CICD
windows·gitee·jenkins·测试·cicd
在无清风19 小时前
Java实现Redis
前端·windows·bootstrap
noravinsc1 天前
centos部署的openstack发布windows虚拟机
linux·windows·centos
ALe要立志成为web糕手1 天前
数据库脱裤
数据库·windows·mysql·web安全·网络安全·adb·mssql
涛涛讲AI1 天前
wkhtmltopdf 实现批量对网页转为图片的好工具,快速实现大量卡片制作
linux·服务器·windows·windows效率工具