locked勒索病毒流程记录

主要介绍其各个模块之间运行流程,不做细节上分析。

模块 1,下载兼内存中执行。关键点:socket+VirtualAlloc+CreateThread

模块 2,带有混淆的hta脚本通过mshta.exe执行

模块 3,1,nday提权 2,byovd攻击进行杀软对抗 3,调用加密模块加密文件

大部分功能都集中在模块3里面,其采用c#编写;内部有通过base64编码的形式携带易被利用的驱动和用于加密的模块。其中3.1和3.2可以在github上找到对应的仓库;3.3中的加密部分采用rsa;在本地生成的密钥对并回传给服务器。

3.1 相关git链接 https://github.com/BeichenDream/BadPotato

3.2 相关git链接 https://github.com/myzxcg/RealBlindingEDR?tab=readme-ov-file

相关推荐
WTCLLB6 分钟前
取消文件隐藏属性,找到winre.wim和boot.sdi
windows·学习
nhfc9941 分钟前
Gitlab备份且提交Windows服务器数据
服务器·windows·gitlab
阿昭L1 小时前
Windows SEH机制(二)
windows
存在即合理L1 小时前
Windows中安装Anaconda后如何在powershell使用conda activate命令
windows·conda
l1t1 小时前
在Windows的WSL中试用GizmoSQL UI连接GizmoSQL数据库服务器
数据库·windows·ui
sg_knight2 小时前
Claude Code 安装指南(Windows / macOS)
windows·macos·llm·ai编程·claude·code·claude-code
Digitally2 小时前
如何在Windows系统中录制屏幕音频
windows·电脑
suxuyu012 小时前
ubuntu通过windows主机访问网络
网络·windows·ubuntu
非凡ghost16 小时前
ShareX(免费截图录屏软件)
windows·学习·软件需求
Eiceblue18 小时前
.NET框架下Windows、Linux、Mac环境C#打印PDF全指南
linux·windows·.net