计算机病毒鬼畜,[原创]彩虹猫病毒的逆向

搞了一个彩虹猫的病毒,运行了一下,还挺好玩的

执行效果:

第一次警告:

1db6cde0c6085633e8b9cfcbd48423b6.png%20

第二次警告:

2f3c9e1fcb50f61f00daaf510315ac20.png

记事本显示提示信息:

0dc02e52dcf99355ed260d9974eb15d4.png

大致意思是说你电脑完犊子了,快使用它把,也别杀死进程,不然系统会变的一团糟

之后就是一段鬼畜

fdf8de96ac430297f282acc1e9bfa8c3.png

像极了去蹦迪的我

79b8281835cc352166e4ec03a0c8f3c3.png

最后系统蓝屏,重启后就是彩虹猫的图片

7ab4d7f5c9891e373b72985d1d7ba756.png

初步分析:

样本信息:

cf4d2d5a76419b76b30be7eed484943e.png

查壳:

6d38869f7daefd8a5908035d802afa98.png

无壳

这里我先使用ProcessMonitor查看一下程序会进行哪些操作

注:因为会运行程序,所以提前备份一下

进程树:

2db796adae9b9e2e6fa021bf2e23d492.png

所以可以推测:

1、该样本会创建多个恶意进程

2、该样本会调用其他程序(notepad.exe)

对注册表的操作:

一、删除注册表值:

305537c0a6229fc9f25e515ae15c5792.png

可以发现,程序去尝试删除浏览器的一些信任网点

3、该样本会删除浏览器信任网站

二、修改注册表的值

2363012e56109275dfbadf0e408ff17b.png

这里的字段具体功能不清楚,但看字面意思应该是对信任的网点的操作

三、创建注册表键

bcef553c5457c17b00d3b61d2f60e79d.png

这里也是对信任网点的操作

对文件的操作:

一、创建文件:

3037bd713df14e621bc96a3f35a44236.png

这里样本程序创建了一些pf 文件,同时也调用了notepad.exe和chrome.exe

对进程的操作:

一、创建进程

addbdaaf93ca39afea6a5ddae9f5b99a.png

程序创建了6个自身进程,而且还创建了notepad.exe, 这里应该是用于显示那段警告

总结:上述对样本进行了初步的行为分析,大致得出样本具有以下功能

对计算机桌面进行恶意干扰

创建多个恶意进程

调用其他进程

对注册表进行修改

恶意创建文件

详细分析:

静态分

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值