查看原文
其他

Snatch病毒重新启动安全模式勒索

驱动骑士 看雪学院 2021-03-07

本文为看雪论坛优秀文章

看雪论坛作者ID:驱动骑士



看到一个安全新闻:





哇,awesome,感觉很神奇,于是想看看是怎么肥四。
https://github.com/sophoslabs/IoCs/blob/master/Ransomware-Snatch
这里有样本的一些信息。

创建服务:



服务:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SuperBackupMan



安全模式:

“bcdedit / set {current} safeboot minimal”


这个指令执行后,在重新启动系统时,它将开始进入安全模式,每次启动时,都会获得安全模式。




最后执行关机进入安全模式之服务启动自身。



安全模式启动,使得杀软无法启动拦截查杀,通过注册的服务病毒带参数执行勒索程序。执行删除卷影开始加密文件。



加密公钥:



勒索信:




运行后自删除,事了拂衣去,留下勒索信。


并没有刚开始发现的兴奋感,也就那么肥四。



- End -






看雪ID:驱动骑士

https://bbs.pediy.com/user-845934.htm 

*本文由看雪论坛  驱动骑士  原创,转载请注明来自看雪社区



推荐文章++++

实战栈溢出漏洞

栈溢出原理和利用

堆栈别乱用

栈溢出漏洞--GS和DEP

CVE-2019-0708 bluekeep 漏洞研究分析详细完整版



好书推荐






公众号ID:ikanxue
官方微博:看雪安全
商务合作:wsc@kanxue.com


“阅读原文”一起来充电吧!

    您可能也对以下帖子感兴趣

    文章有问题?点此查看未经处理的缓存