病毒吧 关注:312,337贴子:1,260,241

【分析小记】MBR勒索型硬盘引导式锁机程序

只看楼主收藏回复

一、概要:近日,病毒吧某吧友反馈其计算机感染勒索恶意程序导致无法开机。通过对恶意程序的分析得知,该恶意程序属于硬盘引导型锁机程序,其通过篡改硬盘主引导扇区数据,破坏BIOS引导流程,阻止操作系统加载。若计算机被该恶意程序攻击后,开机时屏幕会显示一串勒索信息,要求受害者支付赎金以获取解锁密码。仅当输入正确密码后,系统方可正常启动;否则将持续停留在勒索界面,无法进入操作系统。
二、具体分析:
1、锁机界面展示。

2、恶意代码展示
恶意程序运行后,首先读取硬盘主引导扇区中的原始数据,将这些数据备份至其他扇区,随后向主引导扇区写入包含勒索信息和密码验证逻辑的恶意代码。当用户输入正确密码后,恶意代码执行恢复指令,将备份的原始引导数据还原至主引导扇区,恢复系统正常启动能力。

3、锁机密码分析
通过动态分析恶意程序的锁机逻辑,发现其通过调用Windows API函数WriteFile向主引导扇区写入恶意内容。在恶意程序执行到写入勒索内容时,追踪调用栈得到WriteFile函数中lpBuffer参数的值,这个值就是指向勒索内容缓冲区的指针。随后,从该缓冲区中提取数据并分析,即可获得锁机密码。

三、安全建议。
经过测试,主流杀毒软件均可检测该锁机程序。所以请大家务必安装一个优秀杀毒软件并保持杀毒软件实时运行,而且要做到无条件相信杀毒软件的检测结果。除此之外,不随便接受来路不明的文件、不随便让不认识的人远程自己的计算机也是必须要做到的。


IP属地:山东1楼2025-10-05 01:20回复
    好奇吧主现在什么工作,一直无偿帮助吧友,而且坚持这么久,第一次注意到病毒吧,还是17-18?年比特币勒索病毒,好奇吧主经常这么久的动力是什么?学习新的技术?实现自我价值?不是怀疑你,就是好奇坚持7-8年了很不容易,还要被不了解的人攻击,嘲讽阴阳怪气好难


    IP属地:浙江来自Android客户端2楼2025-10-05 02:14
    收起回复
      2025-10-11 14:18:47
      广告
      不感兴趣
      开通SVIP免广告
      吧主伟大


      IP属地:安徽来自Android客户端3楼2025-10-05 04:56
      回复
        吧主这个是怎么回事每次开机都要输一次密码


        IP属地:天津来自Android客户端4楼2025-10-05 06:52
        收起回复
          支持吧主


          IP属地:福建来自Android客户端5楼2025-10-05 06:54
          回复


            IP属地:山东来自Android客户端6楼2025-10-05 08:31
            回复
              我想知道吧主是男的女的


              IP属地:北京来自Android客户端7楼2025-10-05 09:25
              收起回复
                吧主牛牛


                IP属地:广东来自Android客户端8楼2025-10-05 10:00
                回复
                  2025-10-11 14:12:47
                  广告
                  不感兴趣
                  开通SVIP免广告
                  这程序真的……粗制滥造
                  秘钥居然不是随机数和加密的
                  上次看到的病毒都知道利用时间生成伪随机数作为秘钥


                  IP属地:四川来自Android客户端9楼2025-10-05 10:05
                  收起回复
                    那很强了


                    IP属地:湖南来自Android客户端10楼2025-10-05 10:43
                    回复
                      什么上古病毒,现在主流PC一般都是UEFI引导了吧


                      IP属地:广东来自Android客户端11楼2025-10-05 10:52
                      回复
                        一般别的锁机都是附带的小功能,主要还是读取你的账户信息以便盗号,全时段可投屏可远控这样的后门,一般伪装成平时用的到的小工具exe在各种社交媒体传播


                        IP属地:湖南来自Android客户端12楼2025-10-05 11:28
                        回复
                          吧主威武


                          青铜星玩家
                          百度移动游戏玩家均可认证(限百度账号),去领取
                          活动截止:2100-01-01
                          去徽章馆》
                          IP属地:广东来自Android客户端13楼2025-10-05 11:29
                          回复
                            支持吧主,相信吧主,威武霸气!


                            IP属地:浙江来自Android客户端14楼2025-10-05 12:04
                            回复
                              2025-10-11 14:06:47
                              广告
                              不感兴趣
                              开通SVIP免广告
                              没绷住


                              IP属地:澳大利亚来自iPhone客户端15楼2025-10-05 12:14
                              回复