Conti勒索软件源代码分析

2022年3月一位乌克兰研究人员把Conti勒索软件源代码泄露在Twitter上,本篇针对Conti的技术细节利用进行分析。

参数

Conti勒索软件v3版本的参数调用如下:

参数 功能
-p 指定加密路径
-m Local all net backups四种选项
-log 开启日志
-size 加密文件百分比大小
-pids 白名单进程ID
-prockiller Prockiller enabled

程序在不指定参数的情况下设置有默认值。默认使用扩展名.EXTEN,全部加密模式,加密大小g_EncryptSize是指加密文件大小的百分比,默认为50%。
在这里插入图片描述

静态免杀

在32位系统中通过FS寄存器获取到PEB地址后,通过遍历内核结构体的链表并比较哈希值获取kernel32.dll的基地址。
在这里插入图片描述
遍历kernel32.dll等系统模块的导出表名字并计算MurmurHash2A 哈希,通过查询嵌入在二进制

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
勒索软件是一种特殊的木马病毒,它用加密的方式绑架用户贵重的文档和图片,让用户再也不能读取文件。这些网络犯罪份子散布病毒,并向文件被加密的受害者勒索数百甚至数千美金的赎金,以换取解密的密码或金钥。然而,缴付金额不代表能够换回这些文件,有些恶毒的网络攻击者的手上甚至根本没有可以解密的方法。 勒索软件的终结者 360 文档卫士中文版勒索软件的终结者 360 文档卫士中文版 功能介绍 自动备份 无需动手 杜绝病毒篡改 发现文档修改后自动备份 为您保留三十天 轻松备份 磁盘无压力 感染病毒也不怕 文档解密来帮您 覆盖市面大部分病毒样本,帮您解锁加密文档还系统一份安宁 防护一键开启 文档再无风险 病毒篡改、恶意操作、系统崩溃统统搞定还等什么,快来下载 360文档卫士的自动备份条件包括开机后第一次修改文档,或是有可疑程序篡改文档。当出现上述两种情况时,文档卫士会默认备份包括 Word、Excel、PowerPoint、PDF 等格式在内的文件,并在备份成功后出现提示信息。用户还可以在设置中选择添加更多需要备份的文件格式。比如电脑里的照片非常重要,就可以把 jpg 等图片格式加入保护范围。 如果您的文件不幸被加密了,360文档卫士内置最新的解密工具,例如 Crysis Decryptor 来拯救您的文件。提示:此软件仅对安装软件后被修改、开启、储存的文档有效。如果希望能够备份其他在安装360文档卫士之前的文档,请手动备份到安全的位置。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

摔不死的笨鸟

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值