¡¾Ð¡ÐÄ¡¿¡°ÏÀµÁ¡±ÀÕË÷²¡¶¾V5.3бäÖÖÖÜÈ«ÆÊÎö

Ðû²¼Ê±¼ä 2019-04-25

1¡¢¸Å Êö


    ¿ËÈÕ£¬ÓÅ·¢¹ú¼ÊÍøÕ¾¹ÙÍøADLab²¶»ñµ½ÁË¡°ÏÀµÁ¡±²¡¶¾×îбäÖÖ£¬¸Ã²¡¶¾µÄ°æ±¾ºÅΪV5.3£¬±àÒëʱ¼äΪ4ÔÂ14ÈÕ£¬¾àÀëÆäÉÏÒ»¸ö°æ±¾V5.2ÔÚÖйúËÁÅ°½ö½öÒ»¸ö¶àÔ¡£¡°ÏÀµÁ¡±V5.2×îÏÈËÁÅ°ÖйúµÄʱ¼äΪ3ÔÂ11ÈÕ£¬²¢ÒÑѬȾÁËÎÒ¹úÉÏǧ̨Õþ¸®¡¢ÆóÒµºÍÏà¹Ø¿ÆÑлú¹¹µÄÅÌËã»ú¡£ºþ±±Ê¡Ò˲ýÊÐÒÄÁêÇøÕþ¸®¡¢Öйú¿ÆѧԺ½ðÊôÑо¿Ëù¡¢ÔÆÄÏʦ·¶´óѧÒÔ¼°´óÁ¬Êй«°²¾ÖµÈ»ú¹¹¾ùÔÚÆä¹ÙÍøÐû²¼ÁËÌá·À²¡¶¾¹¥»÷µÄͨ¸æ¡£


    ¡°ÏÀµÁ¡±²¡¶¾µÄµÚÒ»¸ö°æ±¾½µÉúÓÚ2018Äê1Ô£¬ÏÖÔÚΪֹ£¬ÒѾ­¸üеü´úÁË5¸ö´óµÄ°æ±¾¡¢20¼¸¸öС°æ±¾¡£ÆäÖ÷ҪĿµÄÊÇͨ¹ý¼ÓÃÜÊܺ¦Óû§µÄÅÌËã»úÎļþÀ´¶ÔÊܺ¦Óû§¾ÙÐÐÀÕË÷¡£¡°GandCrab¡±ÀÕË÷²¡¶¾Ö®ÒÔÊDZ»È˳ÆΪ¡°ÏÀµÁ¡±£¬ÊÇÓÉÓÚÆäÒ»¾­¡°ÈËÐԵء±ÎªÎÞÁ¦Ö§¸¶¡°Êê½ð¡±µÄÐðÀûÑǸ¸Ç×½âÃÜÁËÆäÔÚÕ½ÕùÖÐÉ¥ÉúµÄ¶ù×ÓµÄÕÕƬ£¬²¢·Å³öÁ˲¿·ÖÐðÀûÑǵØÇø֮ǰ°æ±¾µÄ½âÃÜÃÜÔ¿£¬»¹½«ÐðÀûÑÇÒÔ¼°ÆäËûÕ½ÂÒµØÇø¼Ó½øѬȾÇøÓò¡°°×Ãûµ¥¡±¡£


¡°ÏÀµÁ¡±»á½«Óû§Îļþ¼ÓÃܺóÌí¼ÓÉÏÀÕË÷ºó׺Ãû£¬È»ºóÔÙÌ滻ѬȾϵͳµÄ×ÀÃæΪÀÕË÷ͼƬ£¬ÀÕË÷ͼƬÉϵÄÎÄ×ÖÌáÐÑÊܺ¦Óû§ÔĶÁÆäÀÕË÷ÊÖ²áÎı¾Îļþ,ÔÚÀÕË÷ÊÖ²áÎı¾ÎļþÖнøÒ»²½Ö¸µ¼Êܺ¦Óû§Êê»ØÓû§Îļþ¡£ÔÚ5.2֮ǰµÄ°æ±¾ÖУ¬ÀÕË÷ÊÖ²áÎļþÖ¸µ¼Êܺ¦Óû§Í¨¹ýTorÍøÂçÊê»ØÎļþ£¬Êê½ðÖ§³Ö´ïÊÀ±ÒºÍ±ÈÌرÒÖ§¸¶£»¶øÔÚ×îеÄ5.3°æ±¾ÖУ¬ÀÕË÷ÊÖ²áÖÐÖ»¸ø³öÁ˺ڿ͵ÄÓÊÏ䣬ҪÇóÊܺ¦ÕßÓʼþÁªÏµËûÃÇ£¬³ýÁËÕâÒ»µãת±ä£¬¡°ÏÀµÁ¡±5.3»¹¸üÐÂÁ˺ڿ͹«Ô¿¡£ÏÖÔÚÉв»ÇåÎúGandcrab5.3ÀÕË÷²¡¶¾¿ÉÄÜ»áÒªÇó½âÃÜÕßÖ§¸¶¼¸¶àÇ®£¬µ«Ö®Ç°µÄ°æ±¾ÒªÇóÔÚ±ÈÌرһò´ïÊÀ±ÒÉÏÖ§¸¶500ÃÀÔªÖÁ4000ÃÀÔª²»µÈ¡£


2¡¢²¡¶¾Èö²¥


    ¡°ÏÀµÁ¡±²¡¶¾Èö²¥Í¾¾¶Ö÷ÒªÓÐRDP¡¢VNC;¾¶¾ÙÐб©Á¦ÆƽâºÍÈëÇÖ¡¢¶¨ÏòÓã²æ´¹ÂÚÓʼþͶ·Å¡¢À¦°ó¶ñÒâÈí¼þºÍÍøÒ³¹ÒÂí¹¥»÷¡¢½©Ê¬ÍøÂçÒÔ¼°Îó²îʹÓÃÈö²¥µÈ¡£


    ÏÖÔÚÔÚ°µÍøÖУ¬¡°ÏÀµÁ¡±Ä»ºóÍŶӽÓÄÉ¡°ÀÕË÷¼´·þÎñ¡±£¨¡°ransomware as-a-service¡± £©µÄ·½·¨£¬ÏòºÚ¿Í·Å×ÝÊÛÂôV5.3°æ±¾²¡¶¾£¬¼´ÓÉ¡°ÏÀµÁ¡±ÍŶÓÌṩ²¡¶¾£¬ºÚ¿ÍÔÚÈ«ÇòÑ¡ÔñÄ¿µÄ¾ÙÐй¥»÷ÀÕË÷£¬¹¥»÷ÀÖ³Éºó ¡°ÏÀµÁ¡±ÍŶÓÔÙ´ÓÖгéÈ¡30%-40%µÄÀûÈ󡣡°À¬»øÓʼþÖÆÔìÕßÃÇ£¬ÄãÃÇÏÖÔÚ¿ÉÒÔÓëÍøÂçר¼Ò¾ÙÐÐÏàÖú£¬²»Òª´íʧ»ñÈ¡ÓÅÃÀÉúÑĵÄÃÅƱ£¬ÎÒÃÇÔÚµÈÄã¡£¡±ÊÇ¡°ÏÀµÁ¡±ÍŶÓÔÚ°µÍøÖдò³öµÄ¡°ÕÐÉ̹ã¸æ¡±¡£


¡°ÏÀµÁ¡±ÊÇÏÖÔÚµÚÒ»¸öÀÕË÷´ïÊÀ±ÒµÄÀÕË÷²¡¶¾£¬Øʺó²Å¼ÓÁ˱ÈÌرÒ£¬Òª¼Û500ÃÀÔªÖÁ4000ÃÀÔª²»µÈ¡£¾Ý¡°ÏÀµÁ¡±ÍŶÓ2018Äê12ÔÂÐû²¼µÄÊý¾Ý£¬Æä×ܼÆÊÕÈë±ÈÌرÒÒÔ¼°´ïÊÀ±ÒºÏ¼ÆÒѸߴï285ÍòÃÀÔª¡£


3¡¢ÆƽâÀúÊ·


    Ïñ´ó²¿·ÖÀÕË÷ÎļþÒ»Ñù£¬¡°ÏÀµÁ¡±Ê¹ÓÃÁËRSA¼ÓÃÜËã·¨£¬³ý·ÇÄõ½ºÚ¿Í³ÖÓеÄRSA-2048˽Կ£¬²Å»ª¹»¶ÔѬȾÎļþ¾ÙÐнâÃÜ£¬²»È»ÎÞ·¨½âÃÜ¡£


    ÓÉÓÚ¡°ÏÀµÁ¡±ÊÂÎñ£¬¹¥»÷Õ߷ųöÁËÀÕË÷²¡¶¾²¿·ÖÔçÆÚ°æ±¾µÄ½âÃÜÃÜÔ¿£¬¶à¸öÇå¾²³§ÉÌËæºóÏà¼ÌÐû²¼ÏàʶÃܹ¤¾ß¡£´Ó18Äê10Ôµ½½ñÄê2Ô£¬BitdefenderÏȺóÐû²¼ÁË¡°ÏÀµÁ¡±¶à¸ö°æ±¾µÄ½âÃܹ¤¾ß£¬×îеĽâÃܹ¤¾ßÏÂÔصصãΪ£ºhttps://labs.bitdefender.com/wp-content/uploads/downloads/gandcrab-removal-tool-v1-v4-v5/£¬¸Ã¹¤¾ß¿ÉÒÔ½âÃܵİ汾Èç±í1Ëùʾ¡£Æä½âÃÜÔ­ÀíÊÇͨ¹ýÔÚÏßÏòBitdefender·þÎñÆ÷Ìá½»¼ÓÃÜID£¬À´»ñÈ¡¿ÉÓõĽâÃÜ˽Կ£¨ RSA-2048£©À´¾ÙÐнâÃÜ¡£Óû§¿ÉÒÔƾ֤±íÖеļÓÃÜÎļþºó׺»òÀÕË÷˵Ã÷Îı¾ÎļþµÄ×îÏÈÀ´ºË¶Ô²¡¶¾°æ±¾¡£



ÇøÓò±ê¼Ç·û

ÓïÑÔ£¨¹ú¼Ò£©

0x419

¶íÓ¶íÂÞ˹£©

0x422

ÎÚ¿ËÀ¼ÓÎÚ¿ËÀ¼£©

0x423

°×¶íÂÞ˹Ó°×¶íÂÞ˹£©

0x428

Ëþ¼ª¿Ë

0x42B

ÑÇÃÀÄáÑÇÓÑÇÃÀÄáÑÇ£©

0x42C

°¢ÔóÀïÓ°¢Èû°Ý½®£¬À­¶¡Ó

0x437

¸ñ³¼ªÑÇÓ¸ñ³¼ªÑÇ£©

0x43F

¹þÈø¿ËÓ¹þÈø¿Ë˹̹£©

0x440

¼ª¶û¼ªË¹Ó¼ª¶û¼ªË¹Ì¹£©

0x442

ÍÁ¿âÂü

0x443

ÎÚ×ȱð¿ËÓÎÚ×ȱð¿Ë˹̹£¬À­¶¡Ó

0x444

÷²÷°Ó¶íÂÞ˹£©

0x818

ÂÞÂíÄáÑÇÓĦ¶û¶àÍßµØÇø£©

0x819

¶íÓĦ¶û¶àÍßµØÇø£©

0x82C

°¢ÔóÀïÓ°¢Èû°Ý½®£¬Î÷Àï¶ûÓ

0x843

ÎÚ×ȱð¿ËÓÎÚ×ȱð¿Ë˹̹£¬Î÷Àï¶ûÓ

0x45A

ÐðÀûÑÇÓÐðÀûÑÇ£©

0x2801

°¢À­²®ÓÐðÀûÑÇ£©



±í2 ɨ³ýµÄÓïÑÔ£¨¹ú¼Ò£©


5.2 ÖÕÖ¹Çå¾²Èí¼þ



¡°ÏÀµÁ¡±±éÀúѬȾװ±¸ÏµÍ³Àú³Ì£¬ÈôÊÇ·¢Ã÷ѬȾװ±¸ÓÐÔËÐп¨°Í˹»ù¡¢Åµ¶ÙµÈÇå¾²Èí¼þ£¬¾ÍÇ¿ÖÆ¿¢ÊµôÄ¿µÄÀú³Ì£¬±ÜÃâ×Ô¼º±»É±¶¾Èí¼þ²éɱ¡£Ïà¹ØµÄÇå¾²Èí¼þÈçÏÂͼ4Ëùʾ¡£

ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ4 Ïà¹ØÇå¾²Èí¼þÀú³Ì



5.3 ÖÕÖ¹Ìض¨³ÌÐò



¡°ÏÀµÁ¡±»á±éÀúѬȾװ±¸ÏµÍ³Ä¿½ñÀú³ÌÁбí£¬ÈôÊÇÆ¥Åäµ½Ö¸¶¨µÄÀú³ÌÔò¿¢Ê¸ÃÀú³Ì£¬ÒÔ±ÜÃâÒÅÒÅ©ÒòÓû§Îļþ±»Õ¼Óöø²»¿É±»¼ÓÃܵÄÓû§Îļþ¡£ÈçWord¡¢Excel¡¢PowerPoint¡¢Onenote¡¢Visio¡¢Oracle¡¢SQLserver¡¢MySQLµÈ³£¼ûÓ¦ÓÃÀú³Ì£¬ÏêϸĿµÄÀú³ÌÈçͼ5Ëùʾ£º

ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ5 ÖÕÖ¹µÄÄ¿µÄÀú³Ì


5.4 È·¶¨¼ÓÃÜÎļþÀàÐÍ


5.4.1 Îļþºó׺°×Ãûµ¥


ΪÁËɨ³ýµôûÓмÛÖµµÄÀÕË÷Êý¾ÝÎļþ£¬¡°ÏÀµÁ¡±ÄÚÖÃÁËÒ»·ÝÎļþºó׺°×Ãûµ¥£¬Èçͼ6Ëùʾ¡£ÎÒÃǽ«ÆäÁе½±í3ÖУ¬ÆäÖаüÀ¨µÄÎļþÓпÉÖ´ÐÐÎļþ¡¢ÏµÍ³¶¯Ì¬Å²ÓÿâÎļþ¡¢ÏµÍ³Çý¶¯ÎļþºÍ¡°ÏÀµÁ¡±Ïà¹ØµÄÎļþµÈ¡£

ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ6 ²»¼ÓÃܵÄÎļþÀàÐÍ


°×Ãûµ¥Â·¾¶

"\\ProgramData\\"

"\\IETldCache\\"

"\\Boot\\"

"\\Program Files\\"

"\\Tor Browser\\"

"\\All Users\\"

"\\Local Settings\\"

"\\Windows\\"




±í4 ϵͳĿ¼°×Ãûµ¥


±í5ÖеÄϵͳÎļþÒ²²»ÔÚ¼ÓÃÜÄ¿µÄÖ®ÁУº



¼ÓÃܵÄÎļþºó׺

.1st  .602 .docb .xlm .xlsx .xlsm .xltx .xltm .xlsb .xla .xlam .xll .xlw .ppt .pot  .pps .pptx .pptm

.potx  .potm .ppam .ppsx .ppsm .sldx .sldm .xps .xls .xlt ._doc .dotm ._docx .abw  .act .adoc .aim

.ans  .apkg .apt .asc .asc .ascii .ase .aty .awp .awt .aww .bad .bbs .bdp .bdr  .bean .bib .bib .bibtex

.bml  .bna .boc .brx .btd .bzabw .calca .charset .chart .chord .cnm .cod .crwl .cws  .cyi .dca .dfti

.dgs  .diz .dne .dot .doc .docm .dotx .docx .docxml .docz .dox .dropbox .dsc .dvi  .dwd .dx .dxb .dxp

.eio  .eit .emf .eml .emlx .emulecollection .epp .err .err .etf .etx .euc  .fadein.template .faq .fbl

.fcf  .fdf .fdr .fds .fdt .fdx .fdxt .fft .fgs .flr .fodt .fountain .fpt .frt .fwd  .fwdn .gmd .gpd

.gpn  .gsd .gthr .gv .hbk .hht .hs .hwp .hwp .hz .idx .iil .ipf .ipspot .jarvis  .jis .jnp .joe .jp1

.jrtf  .jtd .kes .klg .klg .knt .kon .kwd .latex .lbt .lis .lnt .log .lp2 .lst .lst  .ltr .ltx .lue

.luf  .lwp .lxfml .lyt .lyx .man .mbox .mcw .md5 .me .mell .mellel .min .mnt .msg  .mw .mwd .mwp

.nb  .ndoc .nfo .ngloss .njx .note .notes .now .nwctxt .nwm .nwp .ocr .odif .odm  .odo .odt .ofl .opeico

.openbsd  .ort .ott .p7s .pages .pages-tef .pdpcmd .pfx .pjt .plain .plantuml .pmo .prt  .prt .psw .pu

.pvj  .pvm .pwd .pwdp .pwdpl .pwi .pwr .qdl .qpf .rad .readme .rft .ris .rpt .rst  .rtd .rtf .rtfd .rtx

.run  .rvf .rzk .rzn .saf .safetext .sam .sam .save .scc .scm .scriv .scrivx .sct  .scw .sdm .sdoc .sdw

.se  .session .sgm .sig .skcard .sla .sla.gz .smf .sms .ssa .story .strings .stw  .sty .sublime-project

.sublime-workspace  .sxg .sxw .tab .tab .tdf .tdf .template .tex .text .textclipping .thp .tlb  .tm .tmd

.tmdx  .tmv .tmvx .tpc .trelby .tvj .txt .u3i .unauth .unx .uof .uot .upd .utf8  .utxt .vct .vnt .vw

.wbk  .webdoc .wn .wp .wp4 .wp5 .wp6 .wp7 .wpa .wpd .wpd .wpd .wpl .wps .wps .wpt  .wpt .wpw

.wri  .wsd .wtt .wtx .xbdoc .xbplate .xdl .xdl .xwp .xwp .xwp .xy .xy3 .xyp .xyw  .zabw .zrtf .zw.rar

.zip  .cab .arj .lzh .tar .7z .gzip .iso .z .7-zip .lzma .vmx .vmdk .vmem .vdi .vbo



±í6 ¼ÓÃܵÄÎļþºó׺



5.5 ¼ÓÃÜÓû§Îļþ



¡°ÏÀµÁ¡±»á±éÀúѬȾװ±¸¹²ÏíĿ¼ºÍÍâµØ´ÅÅÌ¡£½ÓÄÉRSA-2048+Salsa20Ëã·¨¼ÓÃÜѬȾװ±¸Îļþ¡£
¼ÓÃܹ²ÏíĿ¼ÏµÄÎļþÈçͼ8Ëùʾ£º


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ8 ¼ÓÃܹ²ÏíĿ¼ÏµÄÎļþ


¼ÓÃÜÍâµØ´ÅÅÌĿ¼ÏÂÎļþÈçͼ9Ëùʾ£º


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ9 ¼ÓÃÜÍâµØ´ÅÅÌĿ¼ÏÂÎļþ



5.6 ÌìÉúMANUALÎļþ


¡°ÏÀµÁ¡±ÏȽ«ÀÕË÷ÐÅÏ¢½âÃܵ½ÄÚ´æÖУ¬ÔÚ¾ÙÐа汾ºÍºó׺ÐÅϢƴ½Óºó£¬½«Õû¸öÀÕË÷ÐÅϢдÈëMANUALÎļþÖУ¬Èçͼ10ºÍͼ11Ëùʾ£º

ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ10 ½¨ÉèMANUALÎļþ£¬Ð´ÈëÀÕË÷ÐÅÏ¢


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ11 ½âÃܵ½ÄÚ´æÖеÄÀÕË÷ÐÅÏ¢


    ×îÖÕµÄMANUALÎļþÓÉÀÕË÷ÐÅÏ¢¡¢¼ÓÃܺóµÄ˽ԿÐÅÏ¢ºÍ¼ÓÃܺóµÄѬȾװ±¸ÐÅÏ¢×é³É¡£ÆäÖкڿÍÌØÒâÇ¿µ÷Êܺ¦Óû§²»ÒªÐÞ¸Ä˽ԿÐÅÏ¢ÄÚÈÝ£¬ÓÉÓÚÒ»µ©Ë½Ô¿ÐÅÏ¢Ò»µ©±»¸Ä±ä£¬¾ÍÎÞ·¨¶ÔÎļþ¾ÙÐнâÃÜ¡£



5.7 Ì滻ѬȾװ±¸×ÀÃæ


½¨ÉèÀÕË÷×ÀÃæ±ÚÖ½µ½¡°C:\Documents and Settings\[username]\LocalSettings\Temp\bxmeoengtf.bmp¡±,Èçͼ12Ëùʾ£º


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ12 ½¨ÉèÀÕË÷ͼƬ£¬ÉèÖÃÀÕË÷×ÀÃæ


ͼ13ÖУ¬ÀÕË÷ͼƬÉÏдÓС°YOURFILES ARE UNDER STRONG PROTECTION BY OUR SOFTWARE. IN ORDER TO RESTORE IT YOUMUST BUY DECRYPTOR£¬For further stepsread %s-DECRYPT.%s that is located in every encrypted folder¡±£¬ÌáÐÑѬȾÓû§ÔĶÁManualÎļþÖ§¸¶Êê½ð¡£


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ13 ÀÕË÷±ÚÖ½



5.8 ɾ³ý¾íÓ°¿½±´


¡°ÏÀµÁ¡±»áɾ³ýѬȾÅÌËã»ú¾íÓ°¸±±¾£¬ÕâÊÇÀÕË÷²¡¶¾µÄͨÀý²Ù×÷£¬ÕâÑù×öµÄÄ¿µÄÊDZÜÃâÊܺ¦Óû§Í¨¹ýWindows Recovery¶ÔÎļþ¾ÙÐлָ´£¬Èçͼ14¡£


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ14 ɾ³ý¾íÓ°¸±±¾


Èçͼ15£¬¡°ÏÀµÁ¡±Å²Óá°shell32.ShellExecuteW¡±Ö´ÐÐÏÂÁî¡°/c vssadmin delete shadows /all /quiet¡±


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ15 Ö´ÐÐɾ³ýÏÂÁî



5.9 ÅþÁ¬C&C


¡°ÏÀµÁ¡±»á»á¼ûÖ¸¶¨ÓòÃûµÄ80ºÍ443¶Ë¿Ú£¬¡°ÏÀµÁ¡±ÔÚÅþÁ¬ºÚ¿Í¿ØÖƵÄÔ¶³Ì·þÎñÆ÷£¨Èçhttp://www.kakaocorp.link£©Àֳɺó£¬ÏòÔ¶³Ì·þÎñÆ÷·¢ËÍѬȾװ±¸ÐÅÏ¢£¬Èçͼ16¡£


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ16 ÏòÔ¶³Ì·þÎñÆ÷·¢ËÍѬȾװ±¸ÐÅÏ¢



ÆäÖУ¬rc4keyΪ".oj=294~!z3)9n-1,8^)o((q22)lb$"
strPCdataÉúÑÄÔÚ¡±*-MANUAL.txt¡±ÎļþÖУ¨*ÌåÏÖ´óдµÄ¼ÓÃÜÎļþºó׺Ãû£©£¬¼ûͼ18£º


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ18 Base64´æ´¢µÄPCÏà¹ØÃÜÎÄÐÅÏ¢


        ÓÉÓÚC&CʧЧ£¬ËùÓÐÎÒÃÇûÓÐ×¥µ½·¢ËÍ·¢ËÍstrPCdataµÄÊý¾Ý°ü¡£



6.2 ½âÃÜpubkey


¡°ÏÀµÁ¡±ÏÈÌìÉú64×Ö½ÚÔ¼input3£¨ÓÉSalsakey3£¨Àο¿×Ö½Ú£©ºÍIV3£¨Àο¿×Ö½Ú£©ºÍ³£Á¿×é³É£©£¬Èçͼ19:


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ19 ÌìÉúµÄinput3


        ¡°ÏÀµÁ¡±ÔÚʹÓÃSalsa20Ëã·¨½âÃܺڿ͵ÄRSA2048¹«Ô¿£¬ÎÒÃǽ«¹«Ô¿ÃÜÎļÇΪpubkeyEncrypted£¬½«½âÃܺóµÄ¹«Ô¿¼ÇΪhackerPubkey£¬Ëã·¨ÈçÏ£º



hackerPubkey=  Salse20(input3, pubkeyEncrypted)


hackerPubkeyEncrypted¼ûͼ20£º



ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ20 ½âÃÜÇ°µÄhackerPubkey


½âÃÜ»ñµÃhackerPubkey¼ûͼ21£¬±ÈÕÕ¡°ÏÀµÁ¡±5.2µÄºÚ¿Í¹«Ô¿£¨Í¼22£©£¬ÎÒÃÇ·¢Ã÷ÔÚ5.3°æ±¾Öкڿ͸üÐÂÁËÆä³ÖÓеĹ«Ô¿¡£


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ21 GandCrab5.3½âÃܺóµÄ¹«Ô¿


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ22 GandCrab5.2 ºÚ¿Í¹«Ô¿



6.3 ÍâµØÌìÉúRSA¹«Ë½«h¶Ô


        ºÚ¿ÍʹÓÃ΢Èí¡°advapi32¡±¿âº¯ÊýÍâµØÌìÉúRSA-2048¹«Ë½«h¶Ô£¬ÎÒÃÇ»®·Ö¼ÇΪlocPubkeyºÍlocPrikey£¬Õë¶Ôÿ¸öѬȾÕßÍâµØ¹«Ë½«h¶ÔÖ»ÌìÉúÒ»´Î¡£ÆäÖУ¬locPubkeyÓÃÓÚ¼ÓÃÜSalsaFileKeyºÍIV2£¬¶ølocPrikeyʹÓÃSalsa20Ëã·¨¼ÓÃܺó×îÖÕÉúÑĵ½ÍâµØ¡£


locPubkey£¨0x114×Ö½Ú£©¼ûͼ23:

ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ23 ÄÚ´æÖеÄlocPubkey


locPrikey£¨0x494×Ö½Ú£©¼ûÏÂͼ24£º


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ24 ÄÚ´æÖеÄlocPrikey



6.4 ¼ÓÃÜÍâµØ˽Կ


        ¡°ÏÀµÁ¡±Ê×ÏÈÌìÉúSalsaKey(32×Ö½ÚËæ»úÊý)ºÍIV1£¨8×Ö½ÚËæ»úÊý£©£¬Ôٺͳ£Á¿Ò»ÆðÌìÉú64×Ö½ÚÊäÈëÁ÷£¬ÎÒÃǼÇΪinput1£¬È»ºó£¬¡°ÏÀµÁ¡±Ê¹ÓÃSalsa20Ëã·¨¼ÓÃÜlocPrikey£¬Ëã·¨ÈçÏ£º


data3  = Salsa20(input1,locPrikey)


        SalsaKey(32×Ö½ÚËæ»úÊý)ºÍIV1£¨8×Ö½ÚËæ»úÊý£©»®·Ö±»ºÚ¿ÍµÄ¹«Ô¿¼ÓÃÜ£¬ÈçÏÂ:


data1= RSA2048(hackerPubkey, SalsaKey)

data2 = RSA2048(hackerPubkey, IV1)


        ×îºó£¬¡°ÏÀµÁ¡±½«¡°data1¡±¡¢¡°data2¡±¡¢¡°data3¡±base64¼ÓÃܺóÉúÑÄÔÚÍâµØ£¬ÈçÏÂ(ÆäÖÐ0x00000494ΪlocPrikey³¤¶È)£º


gandcrabKey=base64encode(0x00000494+ data1+  data2+ data3)


ÉúÑÄÔÚ¡°****-MANUAL.txt¡±ÎļþÖУ¬Èçͼ25£º

ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ25 Base64´æ´¢µÄÍâµØRSA-2048˽ԿÃÜÎÄÐÅÏ¢



6.5 ¼ÓÃÜѬȾÕßÎļþ


¡°ÏÀµÁ¡±µÚÒ»²½ÌìÉúSalsaFileKey£¨32×Ö½ÚËæ»úÊý£©¡¢IV2£¨8×Ö½ÚËæ»úÊý£©ÒÔ¼°³£Á¿ÌìÉúµÄ64×Ö½ÚÊäÈëÁ÷£¬ÎÒÃǼÇΪinput2£¬input2Õë¶Ôÿһ¸öÓû§Îļþ¶¼Î¨Ò»ÌìÉú£¬È»ºó¡°ÏÀµÁ¡±Ê¹ÓÃSalsa20Ëã·¨¼ÓÃÜÓû§Îļþ£¬Ëã·¨ÈçÏ£º


data4  = Salsa20(input2,userFile)


        µÚ¶þ²½ÓÃÍâµØ¹«Ô¿locPubkey¼ÓÃÜSalsaFileKey£¨32×Ö½ÚËæ»úÊý£©ºÍIV2£¨8×Ö½ÚËæ»úÊý£©£¬Ëã·¨ÈçÏ£º


data5 = RSA2048(locPubkey, SalsaFileKey)

data6 = RSA2048(locPubkey, IV2)


         ×îºó£¬¡°ÏÀµÁ¡±½«¡°data4¡±¡¢¡°data5¡±¡¢¡°data6¡±ºÍÀο¿µÄ×Ö½ÚÆ´½Ó³É¼ÓÃÜÎļþ£¬ÈçÏÂ(ÆäÖÐlenUserFileΪÓû§Ô­Ê¼Îļþ¾Þϸ)£º


finalFile=data4 +data5+data6+lenUserFile+Àο¿×Ö½Ú


¼ÓÃܺóµÄÎļþ½á¹¹Èçͼ26£º


ÓÅ·¢¹ú¼Ê¡¤ËæÓŶø¶¯Ò»´¥¼´·¢


ͼ26 ¼ÓÃܵÄÎļþ½á¹¹



7.×ܽáÓ뽨Òé


        ÓÉÓڴ󲿷ÖÀÕË÷²¡¶¾¼ÓÃܺóµÄÎļþ¶¼ÎÞ·¨½âÃÜ£¬ÒÔÊÇÓ¦¶ÔÀÕË÷²¡¶¾ÒÔÔ¤·ÀºÍ±¸·ÝΪÖ÷¡£½¨ÒéÓû§×öºÃÒ»Ñùƽ³£µÄÌá·À²½·¥£º


  •             ʵʱ¸üвÙ×÷ϵͳ£¬ÊµÊ±¸øÅÌËã»ú´ò²¹¶¡¡£
  •             ¶ÔÖ÷ÒªµÄÊý¾ÝÎļþÒª¾ÙÐÐÒìµØ±¸·Ý¡£
  •             Ö»¹Ü¹Ø±Õ²»ÐëÒªµÄÎļþ¹²Ïí£¬»ò°Ñ¹²Ïí´ÅÅÌÉèÖÃΪֻ¶ÁÊôÐÔ£¬²»ÔÊÐí¾ÖÓòÍøÓû§¸ÄдÎļþ¡£
  •             Ö»¹Ü¹Ø±Õ²»ÐëÒªµÄ·þÎñºÍ¶Ë¿Ú¡£È磺135£¬139£¬445¶Ë¿Ú£¬¹ØÓÚÔ¶³Ì×ÀÃæ·þÎñ£¨3389£©£¬VNC·þÎñÐèÒª¾ÙÐа×Ãûµ¥ÉèÖ㬽öÔÊÐí°×Ãûµ¥ÄÚµÄIPÉÏ°¶¡£
  •             ½ÓÄɲ»ÉÙÓÚ10λµÄ¸ßÇ¿¶ÈÃÜÂ룬²¢°´ÆÚÌæ»»ÃÜÂ룬ͨ¹ýwindows×éÕ½ÂÔÉèÖÃÕË»§Ëø¶¨Õ½ÂÔ£¬¶Ô¶Ìʱ¼äÄÚÒ»Á¬ÉÏ°¶Ê§°ÜµÄÕË»§¾ÙÐÐËø¶¨¡£
  •             ×°Öþ߱¸×Ô±£»¤¹¦Ð§µÄ·À²¡¶¾Èí¼þ£¬²¢ÊµÊ±¸üв¡¶¾¿â»òÈí¼þ°æ±¾¡£
  •             ÔöÇ¿Ô±¹¤Çå¾²ÒâʶÅàѵ£¬½ûÖ¹Ò×·­¿ªÉúÊèÓʼþ»òÔËÐÐȪԴ²»Ã÷µÄ³ÌÐò£¬ÇжÏÀÕË÷²¡¶¾µÄÓʼþÈö²¥·½·¨¡£