???????????????????????Ransomlock ??????

??????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????

????????????? 1 ????????????

new ransomlock 1 edit.png

? 1. ?????????????
 

ebx-4 ?????????.data ???????????????????????ebx-4 ? 0 ????31h ? 32h ??????????????

??????????? ebx-4 ? 31h ???????????????????????????? WinExec ???????????????????ExitProcess ???????????????????? ebx-4 ????? 0 ????????????????????????????????????????????????????????????????????????????

 

??????

??????????????????????? .data ???????????
 

new ransomlock 2.png

? 2. ???????????
 

Characteristics ? rw- d0000040 ???????????????????????
new ransomlock 3 edit.png
IMAGE_SCN_MEM_SHARED ?????????????????????????

 

?????

????????????????????????? ebx-4 ? 0 ??????????????? 31h ???????????????????????????ExitProcess ??????????????? 31h ??????????????????
 

new ransomlock 4 edit.png

? 3. ?????????????????????

 

????????????????????? 32h ????????????????????????????????? 32h ?????????????????
 

new ransomlock 5 edit.png

? 4. ???????????????
 

????? 32h ?????????? _decrypt ???????????????????????????? esi ???????????????????????????????

  1. Windows ?????????????
  2. ???????????????? 0 ????
  3. ?? 31h ???????
  4. ????????
  5. Windows ?????????????????????????????????????????? 0 ????
  6. ? 31h ?????????????
  7. ?????????????
  8. ?? 32h ???????
  9. ????????
  10. Windows ?????????????????????????????????????????? 0 ?????????????????????????????????
  11. 2 ??????????????????

new ransomlock 6.png

? 5. ?????????
 

????????????????

?????????????????????????????????????????????????????????? 8 ?? Web ????????????????????????????????????

  1. ThreatExpert ???????????????????????????????????????????????????????????????????????????????
  2. 3 ?? Web ??????????????????????????????????????
  3. ?? 4 ?? Web ???????????????????

?????????????? 5 ????????????????????????????????????????????????????????????????????????

???????????????????????????????????????????????????????????????????????????????????????????????????????

 

* ??????????????????? RSS ????????????http://www.symantec.com/connect/ja/item-feeds/blog/2261/feed/all/ja ????????????

Leave a Reply