win7 32位 + PEID + OD + IDA + 火绒剑 + PCHunter
2.病毒行为
大量文件被加密,后缀名为.WNCRY
每隔一段时间弹出勒索窗口
桌面背景被强制更换
3.恶意代码分析...当参数>=2,进入服务流程 否则进入病毒主流程
服务流程
创建服务启动,每次开机都会自启动
从内存中读取MS17_010漏洞利用代码,payload分为x86和x64两个版本
分别创建两个线程...判断已加密完成的做一样工作
创建快捷方式,生成提示文件 , 枚举文件,为加密做准备
强制结束相关进程,防止加密时文件被占用
遍历文件
判断文件类型
会加密以下文件类型
File_Type_A
.doc....txt .csv .rtf .123 .wks .wk1 .pdf .dwg
.onetoc2 .snt .jpeg .jpg
File_Type_B
.docb .docm .dot .dotm...加密文件格式:
对文件进行加密时,首先会生成新的AES秘钥,使用RSA公钥_B对生成的AES秘钥进行加密,保存到要加密文件的开头部分,(在WANACRY!)