python所有软件-一款Python黑客打造的勒索软件,让所有国产杀毒软件升起无力感!...

原标题:一款Python黑客打造的勒索软件,让所有国产杀毒软件升起无力感!

326d672feedd4f5fab10b9a5a546bde2.jpeg

近日,fortinet截获一种使用python语言编写的勒索软件,并将其命名为 "Fsociety Locker”。之所以命名为"Fsociety Locker”,是因为勒索软件作者是美剧"黑客军团”的粉丝,勒索软件作者使用了"fs0ciety”作为文件加密后的后缀名。

今天我们就对这款勒索软件进行分析。 私信小编007即可自动获取大量Python视频教程以及各类PDF电子书籍!

行为特征

在win7系统上运行的效果为:

9e24530ad24241dfbafd8d174428fbae.jpeg

运行后对文件的加密处理:

此exe是由pyinstall生成。Pyinstall生成的exe文件有下面几个显著特征:

特征一:字符串特点,在字符串中会出现使用的python的模块文本

使用strings.exe查看exe的字符串信息,可以看到有好多python的模块的文本内容:

6d84bf07cfb54908857663d6ce428f1c.jpeg

特征二:算法特点。Pyinstall会将python的解释程序使用zlib算法压缩打包

使用peid的kanal查看加密算法,可以看到程序所使用的算法

d1b7747da4ff4f61b15966d98d87c5a0.jpeg

特征三:进程特征。Pyinstall生成的exe会启动自身做为子进程,同时父进程会创建一个互斥体等待子进程的结束,一旦子进程结束后,父进程也随之结束:

源代码分析

使用pyinstxtractor.py 脚本可以用来提取pyinstall打包的exe文件的内容,脚本同时也可以提取出可执行文件中的pyz文件的内容。

使用pyinstxtractor.py将exe反编译成py文件

19f83d17a5a443dc970e1ffb63a47d9f.jpeg

进入解压出来的文件夹中的翻找一番,看到scolding文件,这就是原始的py文件

查看scolding文件的内容,可以知道scolding是一个python写的勒索者软件。

对scolding文件的分析

在main函数中

首先,调用regwrite函数,将自身写入启动项

3bfbcb0d6a9849f0a64043c704c254a0.jpeg

6dbd8be973d241529896571709261e30.jpeg

2. 调用shadow_wipe删除系统还原备份

3. 遍历C-Z盘符,得到指定扩展名的文件列表

1b051411fbc3470ebf0f9c541bb7ddd9.jpeg

87e06f1422b2407093a0074158c61a92.jpeg

4. 对汇总得到文件,通过函数file_buster_network使用密钥"123456789123456”进行加密

e63e3b6b2f5a4fafade3331d0fcaee3c.jpeg

通过对源代码的分析,我们基于下列理由相信,此勒索软件正在处于调试开发阶段,这可能也是这款勒索软件现在还没有大范围流行起来的原因。

1.代码中通过注释的方式取消了通过共享传播的函数,

3ed8fe92eb0c4ba785406798f6497c8f.jpeg

2.代码中也写好了获取Tor浏览器及运行tor代理的代码,而这些代码并没有得到调用执行

029104d330734f4fb80f07349bb29f59.jpeg

3.程序中写好了修改桌面壁纸显示勒索信息的代码,这些代码也没有被调用执行。

06cebc01cb9d495aab447653fc9955ca.jpeg

13c22db32ac5422393edee43b92a48cb.jpeg

总结

Python 语言拥有开发快,语言简洁,简单易学,类库众多等优点,这使的勒索软件作者可以使用python方便的进行恶意软件开发,根据2016年6月TIOBE编程语言排行榜,python已经打入编程语言前五名。

Python的快速普及也使python开发的恶意程序也普遍起来。可以预见,在不久的未来,此类的勒索软件也极可能会出现linux和mac os的变种。

比较有意思的是,国内杀软对此样本目前仍全部失身。

责任编辑:

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值