¡¾Ð¡ÐÄ¡¿¡°ÏÀµÁ¡±ÀÕË÷²¡¶¾V5.3бäÖÖÖÜÈ«ÆÊÎö

Ðû²¼Ê±¼ä 2019-04-25

1¡¢¸Å Êö


    ¿ËÈÕ£¬£¬£¬¼øºÚµ£±£ÍøADLab²¶»ñµ½ÁË¡°ÏÀµÁ¡±²¡¶¾×îбäÖÖ£¬£¬£¬¸Ã²¡¶¾µÄ°æ±¾ºÅΪV5.3£¬£¬£¬±àÒëʱ¼äΪ4ÔÂ14ÈÕ£¬£¬£¬¾àÀëÆäÉÏÒ»¸ö°æ±¾V5.2ÔÚÖйúËÁŰ½ö½öÒ»¸ö¶àÔ¡£¡£¡£¡£¡£¡£¡£¡°ÏÀµÁ¡±V5.2×îÏÈËÁŰÖйúµÄʱ¼äΪ3ÔÂ11ÈÕ£¬£¬£¬²¢ÒÑѬȾÁËÎÒ¹úÉÏǧ̨Õþ¸®¡¢ÆóÒµºÍÏà¹Ø¿ÆÑлú¹¹µÄÅÌËã»ú¡£¡£¡£¡£¡£¡£¡£ºþ±±Ê¡Ò˲ýÊÐÒÄÁêÇøÕþ¸®¡¢Öйú¿ÆÑ§Ôº½ðÊôÑо¿Ëù¡¢ÔÆÄÏʦ·¶´óѧÒÔ¼°´óÁ¬Êй«°²¾ÖµÈ»ú¹¹¾ùÔÚÆä¹ÙÍøÐû²¼ÁËÌá·À²¡¶¾¹¥»÷µÄͨ¸æ¡£¡£¡£¡£¡£¡£¡£


    ¡°ÏÀµÁ¡±²¡¶¾µÄµÚÒ»¸ö°æ±¾½µÉúÓÚ2018Äê1Ô£¬£¬£¬ÏÖÔÚΪֹ£¬£¬£¬ÒѾ­¸üеü´úÁË5¸ö´óµÄ°æ±¾¡¢20¼¸¸öС°æ±¾¡£¡£¡£¡£¡£¡£¡£ÆäÖ÷ҪĿµÄÊÇͨ¹ý¼ÓÃÜÊܺ¦Óû§µÄÅÌËã»úÎļþÀ´¶ÔÊܺ¦Óû§¾ÙÐÐÀÕË÷¡£¡£¡£¡£¡£¡£¡£¡°GandCrab¡±ÀÕË÷²¡¶¾Ö®ÒÔÊDZ»È˳ÆÎª¡°ÏÀµÁ¡±£¬£¬£¬ÊÇÓÉÓÚÆäÒ»¾­¡°ÈËÐԵء±ÎªÎÞÁ¦Ö§¸¶¡°Êê½ð¡±µÄÐðÀûÑǸ¸Ç×½âÃÜÁËÆäÔÚÕ½ÕùÖÐÉ¥ÉúµÄ¶ù×ÓµÄÕÕÆ¬£¬£¬£¬²¢·Å³öÁ˲¿·ÖÐðÀûÑǵØÇøÖ®Ç°°æ±¾µÄ½âÃÜÃÜÔ¿£¬£¬£¬»¹½«ÐðÀûÑÇÒÔ¼°ÆäËûÕ½ÂÒµØÇø¼Ó½øÑ¬È¾ÇøÓò¡°°×Ãûµ¥¡±¡£¡£¡£¡£¡£¡£¡£


¡°ÏÀµÁ¡±»á½«Óû§Îļþ¼ÓÃܺóÌí¼ÓÉÏÀÕË÷ºó׺Ãû£¬£¬£¬È»ºóÔÙÌæ»»Ñ¬È¾ÏµÍ³µÄ×ÀÃæÎªÀÕË÷ͼƬ£¬£¬£¬ÀÕË÷ͼƬÉϵÄÎÄ×ÖÌáÐÑÊܺ¦Óû§ÔĶÁÆäÀÕË÷ÊÖ²áÎı¾Îļþ,ÔÚÀÕË÷ÊÖ²áÎı¾ÎļþÖнøÒ»²½Ö¸µ¼Êܺ¦Óû§Êê»ØÓû§Îļþ¡£¡£¡£¡£¡£¡£¡£ÔÚ5.2֮ǰµÄ°æ±¾ÖУ¬£¬£¬ÀÕË÷ÊÖ²áÎļþÖ¸µ¼Êܺ¦Óû§Í¨¹ýTorÍøÂçÊê»ØÎļþ£¬£¬£¬Êê½ðÖ§³Ö´ïÊÀ±ÒºÍ±ÈÌØ±ÒÖ§¸¶£»£»£»£»¶øÔÚ×îеÄ5.3°æ±¾ÖУ¬£¬£¬ÀÕË÷ÊÖ²áÖÐÖ»¸ø³öÁ˺ڿ͵ÄÓÊÏ䣬£¬£¬ÒªÇóÊܺ¦ÕßÓʼþÁªÏµËûÃÇ£¬£¬£¬³ýÁËÕâÒ»µãת±ä£¬£¬£¬¡°ÏÀµÁ¡±5.3»¹¸üÐÂÁ˺ڿ͹«Ô¿¡£¡£¡£¡£¡£¡£¡£ÏÖÔÚÉв»ÇåÎúGandcrab5.3ÀÕË÷²¡¶¾¿ÉÄÜ»áÒªÇó½âÃÜÕßÖ§¸¶¼¸¶àÇ®£¬£¬£¬µ«Ö®Ç°µÄ°æ±¾ÒªÇóÔÚ±ÈÌØ±Ò»ò´ïÊÀ±ÒÉÏÖ§¸¶500ÃÀÔªÖÁ4000ÃÀÔª²»µÈ¡£¡£¡£¡£¡£¡£¡£


2¡¢²¡¶¾Èö²¥


    ¡°ÏÀµÁ¡±²¡¶¾Èö²¥Í¾¾¶Ö÷ÒªÓÐRDP¡¢VNC;¾¶¾ÙÐб©Á¦ÆÆ½âºÍÈëÇÖ¡¢¶¨ÏòÓã²æ´¹ÂÚÓʼþͶ·Å¡¢À¦°ó¶ñÒâÈí¼þºÍÍøÒ³¹ÒÂí¹¥»÷¡¢½©Ê¬ÍøÂçÒÔ¼°Îó²îʹÓÃÈö²¥µÈ¡£¡£¡£¡£¡£¡£¡£


    ÏÖÔÚÔÚ°µÍøÖУ¬£¬£¬¡°ÏÀµÁ¡±Ä»ºóÍŶӽÓÄÉ¡°ÀÕË÷¼´Ð§ÀÍ¡±£¨¡°ransomware as-a-service¡± £©µÄ·½·¨£¬£¬£¬ÏòºÚ¿Í·Å×ÝÊÛÂôV5.3°æ±¾²¡¶¾£¬£¬£¬¼´ÓÉ¡°ÏÀµÁ¡±ÍŶÓÌṩ²¡¶¾£¬£¬£¬ºÚ¿ÍÔÚÈ«ÇòÑ¡ÔñÄ¿µÄ¾ÙÐй¥»÷ÀÕË÷£¬£¬£¬¹¥»÷ÀÖ³Éºó ¡°ÏÀµÁ¡±ÍŶÓÔÙ´ÓÖгéÈ¡30%-40%µÄÀûÈ󡣡£¡£¡£¡£¡£¡£¡°À¬»øÓʼþÖÆÔìÕßÃÇ£¬£¬£¬ÄãÃÇÏÖÔÚ¿ÉÒÔÓëÍøÂçר¼Ò¾ÙÐÐÏàÖú£¬£¬£¬²»Òª´íʧ»ñÈ¡ÓÅÃÀÉúÑĵÄÃÅÆ±£¬£¬£¬ÎÒÃÇÔÚµÈÄã¡£¡£¡£¡£¡£¡£¡£¡±ÊÇ¡°ÏÀµÁ¡±ÍŶÓÔÚ°µÍøÖдò³öµÄ¡°ÕÐÉÌ¹ã¸æ¡±¡£¡£¡£¡£¡£¡£¡£


¡°ÏÀµÁ¡±ÊÇÏÖÔÚµÚÒ»¸öÀÕË÷´ïÊÀ±ÒµÄÀÕË÷²¡¶¾£¬£¬£¬ØÊºó²Å¼ÓÁ˱ÈÌØ±Ò£¬£¬£¬Òª¼Û500ÃÀÔªÖÁ4000ÃÀÔª²»µÈ¡£¡£¡£¡£¡£¡£¡£¾Ý¡°ÏÀµÁ¡±ÍŶÓ2018Äê12ÔÂÐû²¼µÄÊý¾Ý£¬£¬£¬Æä×ܼÆÊÕÈë±ÈÌØ±ÒÒÔ¼°´ïÊÀ±ÒºÏ¼ÆÒѸߴï285ÍòÃÀÔª¡£¡£¡£¡£¡£¡£¡£


3¡¢ÆÆ½âÀúÊ·


    Ïñ´ó²¿·ÖÀÕË÷ÎļþÒ»Ñù£¬£¬£¬¡°ÏÀµÁ¡±Ê¹ÓÃÁËRSA¼ÓÃÜËã·¨£¬£¬£¬³ý·ÇÄõ½ºÚ¿Í³ÖÓеÄRSA-2048˽Կ£¬£¬£¬²Å»ª¹»¶ÔѬȾÎļþ¾ÙÐнâÃÜ£¬£¬£¬²»È»ÎÞ·¨½âÃÜ¡£¡£¡£¡£¡£¡£¡£


    ÓÉÓÚ¡°ÏÀµÁ¡±ÊÂÎñ£¬£¬£¬¹¥»÷Õ߷ųöÁËÀÕË÷²¡¶¾²¿·ÖÔçÆÚ°æ±¾µÄ½âÃÜÃÜÔ¿£¬£¬£¬¶à¸öÇå¾²³§ÉÌËæºóÏà¼ÌÐû²¼ÏàʶÃܹ¤¾ß¡£¡£¡£¡£¡£¡£¡£´Ó18Äê10Ôµ½½ñÄê2Ô£¬£¬£¬BitdefenderÏȺóÐû²¼ÁË¡°ÏÀµÁ¡±¶à¸ö°æ±¾µÄ½âÃܹ¤¾ß£¬£¬£¬×îеĽâÃܹ¤¾ßÏÂÔØµØµãΪ£ºhttps://labs.bitdefender.com/wp-content/uploads/downloads/gandcrab-removal-tool-v1-v4-v5/£¬£¬£¬¸Ã¹¤¾ß¿ÉÒÔ½âÃܵİ汾Èç±í1Ëùʾ¡£¡£¡£¡£¡£¡£¡£Æä½âÃÜÔ­ÀíÊÇͨ¹ýÔÚÏßÏòBitdefenderЧÀÍÆ÷Ìá½»¼ÓÃÜID£¬£¬£¬À´»ñÈ¡¿ÉÓõĽâÃÜ˽Կ£¨ RSA-2048£©À´¾ÙÐнâÃÜ¡£¡£¡£¡£¡£¡£¡£Óû§¿ÉÒÔÆ¾Ö¤±íÖеļÓÃÜÎļþºó׺»òÀÕË÷˵Ã÷Îı¾ÎļþµÄ×îÏÈÀ´ºË¶Ô²¡¶¾°æ±¾¡£¡£¡£¡£¡£¡£¡£



ÇøÓò±ê¼Ç·û

ÓïÑÔ£¨¹ú¼Ò£©

0x419

¶íÓ¶íÂÞ˹£©

0x422

ÎÚ¿ËÀ¼ÓÎÚ¿ËÀ¼£©

0x423

°×¶íÂÞ˹Ó°×¶íÂÞ˹£©

0x428

Ëþ¼ª¿Ë

0x42B

ÑÇÃÀÄáÑÇÓÑÇÃÀÄáÑÇ£©

0x42C

°¢ÔóÀïÓ°¢Èû°Ý½®£¬£¬£¬À­¶¡Ó

0x437

¸ñ³¼ªÑÇÓ¸ñ³¼ªÑÇ£©

0x43F

¹þÈø¿ËÓ¹þÈø¿Ë˹̹£©

0x440

¼ª¶û¼ªË¹Ó¼ª¶û¼ªË¹Ì¹£©

0x442

ÍÁ¿âÂü

0x443

ÎÚ×ȱð¿ËÓÎÚ×ȱð¿Ë˹̹£¬£¬£¬À­¶¡Ó

0x444

÷²÷°Ó¶íÂÞ˹£©

0x818

ÂÞÂíÄáÑÇÓĦ¶û¶àÍßµØÇø£©

0x819

¶íÓĦ¶û¶àÍßµØÇø£©

0x82C

°¢ÔóÀïÓ°¢Èû°Ý½®£¬£¬£¬Î÷Àï¶ûÓ

0x843

ÎÚ×ȱð¿ËÓÎÚ×ȱð¿Ë˹̹£¬£¬£¬Î÷Àï¶ûÓ

0x45A

ÐðÀûÑÇÓÐðÀûÑÇ£©

0x2801

°¢À­²®ÓÐðÀûÑÇ£©



±í2 ɨ³ýµÄÓïÑÔ£¨¹ú¼Ò£©


5.2 ÖÕÖ¹Çå¾²Èí¼þ



¡°ÏÀµÁ¡±±éÀúѬȾװ±¸ÏµÍ³Àú³Ì£¬£¬£¬ÈôÊÇ·¢Ã÷ѬȾװ±¸ÓÐÔËÐп¨°Í˹»ù¡¢Åµ¶ÙµÈÇå¾²Èí¼þ£¬£¬£¬¾ÍÇ¿ÖÆ¿¢ÊµôÄ¿µÄÀú³Ì£¬£¬£¬±ÜÃâ×Ô¼º±»É±¶¾Èí¼þ²éɱ¡£¡£¡£¡£¡£¡£¡£Ïà¹ØµÄÇå¾²Èí¼þÈçÏÂͼ4Ëùʾ¡£¡£¡£¡£¡£¡£¡£

¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ4 Ïà¹ØÇå¾²Èí¼þÀú³Ì



5.3 ÖÕÖ¹ÌØ¶¨³ÌÐò



¡°ÏÀµÁ¡±»á±éÀúѬȾװ±¸ÏµÍ³Ä¿½ñÀú³ÌÁбí£¬£¬£¬ÈôÊÇÆ¥Åäµ½Ö¸¶¨µÄÀú³ÌÔò¿¢Ê¸ÃÀú³Ì£¬£¬£¬ÒÔ±ÜÃâÒÅÒÅ©ÒòÓû§Îļþ±»Õ¼Óöø²»¿É±»¼ÓÃܵÄÓû§Îļþ¡£¡£¡£¡£¡£¡£¡£ÈçWord¡¢Excel¡¢PowerPoint¡¢Onenote¡¢Visio¡¢Oracle¡¢SQLserver¡¢MySQLµÈ³£¼ûÓ¦ÓÃÀú³Ì£¬£¬£¬ÏêϸĿµÄÀú³ÌÈçͼ5Ëùʾ£º

¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ5 ÖÕÖ¹µÄÄ¿µÄÀú³Ì


5.4 È·¶¨¼ÓÃÜÎļþÀàÐÍ


5.4.1 Îļþºó׺°×Ãûµ¥


ΪÁËɨ³ýµôûÓмÛÖµµÄÀÕË÷Êý¾ÝÎļþ£¬£¬£¬¡°ÏÀµÁ¡±ÄÚÖÃÁËÒ»·ÝÎļþºó׺°×Ãûµ¥£¬£¬£¬Èçͼ6Ëùʾ¡£¡£¡£¡£¡£¡£¡£ÎÒÃǽ«ÆäÁе½±í3ÖУ¬£¬£¬ÆäÖаüÀ¨µÄÎļþÓпÉÖ´ÐÐÎļþ¡¢ÏµÍ³¶¯Ì¬Å²ÓÿâÎļþ¡¢ÏµÍ³Çý¶¯ÎļþºÍ¡°ÏÀµÁ¡±Ïà¹ØµÄÎļþµÈ¡£¡£¡£¡£¡£¡£¡£

¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ6 ²»¼ÓÃܵÄÎļþÀàÐÍ


°×Ãûµ¥Â·¾¶

"\\ProgramData\\"

"\\IETldCache\\"

"\\Boot\\"

"\\Program Files\\"

"\\Tor Browser\\"

"\\All Users\\"

"\\Local Settings\\"

"\\Windows\\"




±í4 ϵͳĿ¼°×Ãûµ¥


±í5ÖеÄϵͳÎļþÒ²²»ÔÚ¼ÓÃÜÄ¿µÄÖ®ÁУº



¼ÓÃܵÄÎļþºó׺

.1st  .602 .docb .xlm .xlsx .xlsm .xltx .xltm .xlsb .xla .xlam .xll .xlw .ppt .pot  .pps .pptx .pptm

.potx  .potm .ppam .ppsx .ppsm .sldx .sldm .xps .xls .xlt ._doc .dotm ._docx .abw  .act .adoc .aim

.ans  .apkg .apt .asc .asc .ascii .ase .aty .awp .awt .aww .bad .bbs .bdp .bdr  .bean .bib .bib .bibtex

.bml  .bna .boc .brx .btd .bzabw .calca .charset .chart .chord .cnm .cod .crwl .cws  .cyi .dca .dfti

.dgs  .diz .dne .dot .doc .docm .dotx .docx .docxml .docz .dox .dropbox .dsc .dvi  .dwd .dx .dxb .dxp

.eio  .eit .emf .eml .emlx .emulecollection .epp .err .err .etf .etx .euc  .fadein.template .faq .fbl

.fcf  .fdf .fdr .fds .fdt .fdx .fdxt .fft .fgs .flr .fodt .fountain .fpt .frt .fwd  .fwdn .gmd .gpd

.gpn  .gsd .gthr .gv .hbk .hht .hs .hwp .hwp .hz .idx .iil .ipf .ipspot .jarvis  .jis .jnp .joe .jp1

.jrtf  .jtd .kes .klg .klg .knt .kon .kwd .latex .lbt .lis .lnt .log .lp2 .lst .lst  .ltr .ltx .lue

.luf  .lwp .lxfml .lyt .lyx .man .mbox .mcw .md5 .me .mell .mellel .min .mnt .msg  .mw .mwd .mwp

.nb  .ndoc .nfo .ngloss .njx .note .notes .now .nwctxt .nwm .nwp .ocr .odif .odm  .odo .odt .ofl .opeico

.openbsd  .ort .ott .p7s .pages .pages-tef .pdpcmd .pfx .pjt .plain .plantuml .pmo .prt  .prt .psw .pu

.pvj  .pvm .pwd .pwdp .pwdpl .pwi .pwr .qdl .qpf .rad .readme .rft .ris .rpt .rst  .rtd .rtf .rtfd .rtx

.run  .rvf .rzk .rzn .saf .safetext .sam .sam .save .scc .scm .scriv .scrivx .sct  .scw .sdm .sdoc .sdw

.se  .session .sgm .sig .skcard .sla .sla.gz .smf .sms .ssa .story .strings .stw  .sty .sublime-project

.sublime-workspace  .sxg .sxw .tab .tab .tdf .tdf .template .tex .text .textclipping .thp .tlb  .tm .tmd

.tmdx  .tmv .tmvx .tpc .trelby .tvj .txt .u3i .unauth .unx .uof .uot .upd .utf8  .utxt .vct .vnt .vw

.wbk  .webdoc .wn .wp .wp4 .wp5 .wp6 .wp7 .wpa .wpd .wpd .wpd .wpl .wps .wps .wpt  .wpt .wpw

.wri  .wsd .wtt .wtx .xbdoc .xbplate .xdl .xdl .xwp .xwp .xwp .xy .xy3 .xyp .xyw  .zabw .zrtf .zw.rar

.zip  .cab .arj .lzh .tar .7z .gzip .iso .z .7-zip .lzma .vmx .vmdk .vmem .vdi .vbo



±í6 ¼ÓÃܵÄÎļþºó׺



5.5 ¼ÓÃÜÓû§Îļþ



¡°ÏÀµÁ¡±»á±éÀúѬȾװ±¸¹²ÏíĿ¼ºÍÍâµØ´ÅÅÌ¡£¡£¡£¡£¡£¡£¡£½ÓÄÉRSA-2048+Salsa20Ëã·¨¼ÓÃÜѬȾװ±¸Îļþ¡£¡£¡£¡£¡£¡£¡£
¼ÓÃܹ²ÏíĿ¼ÏµÄÎļþÈçͼ8Ëùʾ£º


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ8 ¼ÓÃܹ²ÏíĿ¼ÏµÄÎļþ


¼ÓÃÜÍâµØ´ÅÅÌĿ¼ÏÂÎļþÈçͼ9Ëùʾ£º


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ9 ¼ÓÃÜÍâµØ´ÅÅÌĿ¼ÏÂÎļþ



5.6 ÌìÉúMANUALÎļþ


¡°ÏÀµÁ¡±ÏȽ«ÀÕË÷ÐÅÏ¢½âÃܵ½ÄÚ´æÖУ¬£¬£¬ÔÚ¾ÙÐа汾ºÍºó׺ÐÅϢƴ½Óºó£¬£¬£¬½«Õû¸öÀÕË÷ÐÅϢдÈëMANUALÎļþÖУ¬£¬£¬Èçͼ10ºÍͼ11Ëùʾ£º

¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ10 ½¨ÉèMANUALÎļþ£¬£¬£¬Ð´ÈëÀÕË÷ÐÅÏ¢


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ11 ½âÃܵ½ÄÚ´æÖеÄÀÕË÷ÐÅÏ¢


    ×îÖÕµÄMANUALÎļþÓÉÀÕË÷ÐÅÏ¢¡¢¼ÓÃܺóµÄ˽ԿÐÅÏ¢ºÍ¼ÓÃܺóµÄѬȾװ±¸ÐÅÏ¢×é³É¡£¡£¡£¡£¡£¡£¡£ÆäÖкڿÍÌØÒâÇ¿µ÷Êܺ¦Óû§²»ÒªÐÞ¸Ä˽ԿÐÅÏ¢ÄÚÈÝ£¬£¬£¬ÓÉÓÚÒ»µ©Ë½Ô¿ÐÅÏ¢Ò»µ©±»¸Ä±ä£¬£¬£¬¾ÍÎÞ·¨¶ÔÎļþ¾ÙÐнâÃÜ¡£¡£¡£¡£¡£¡£¡£



5.7 Ìæ»»Ñ¬È¾×°±¸×ÀÃæ


½¨ÉèÀÕË÷×ÀÃæ±ÚÖ½µ½¡°C:\Documents and Settings\[username]\LocalSettings\Temp\bxmeoengtf.bmp¡±,Èçͼ12Ëùʾ£º


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ12 ½¨ÉèÀÕË÷ͼƬ£¬£¬£¬ÉèÖÃÀÕË÷×ÀÃæ


ͼ13ÖУ¬£¬£¬ÀÕË÷ͼƬÉÏдÓС°YOURFILES ARE UNDER STRONG PROTECTION BY OUR SOFTWARE. IN ORDER TO RESTORE IT YOUMUST BUY DECRYPTOR£¬£¬£¬For further stepsread %s-DECRYPT.%s that is located in every encrypted folder¡±£¬£¬£¬ÌáÐÑѬȾÓû§ÔĶÁManualÎļþÖ§¸¶Êê½ð¡£¡£¡£¡£¡£¡£¡£


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ13 ÀÕË÷±ÚÖ½



5.8 ɾ³ý¾íÓ°¿½±´


¡°ÏÀµÁ¡±»áɾ³ýѬȾÅÌËã»ú¾íÓ°¸±±¾£¬£¬£¬ÕâÊÇÀÕË÷²¡¶¾µÄͨÀý²Ù×÷£¬£¬£¬ÕâÑù×öµÄÄ¿µÄÊDZÜÃâÊܺ¦Óû§Í¨¹ýWindows Recovery¶ÔÎļþ¾ÙÐлָ´£¬£¬£¬Èçͼ14¡£¡£¡£¡£¡£¡£¡£


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ14 ɾ³ý¾íÓ°¸±±¾


Èçͼ15£¬£¬£¬¡°ÏÀµÁ¡±Å²Óá°shell32.ShellExecuteW¡±Ö´ÐÐÏÂÁî¡°/c vssadmin delete shadows /all /quiet¡±


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ15 Ö´ÐÐɾ³ýÏÂÁî



5.9 ÅþÁ¬C&C


¡°ÏÀµÁ¡±»á»á¼ûÖ¸¶¨ÓòÃûµÄ80ºÍ443¶Ë¿Ú£¬£¬£¬¡°ÏÀµÁ¡±ÔÚÅþÁ¬ºÚ¿Í¿ØÖƵÄÔ¶³ÌЧÀÍÆ÷£¨Èçhttp://www.kakaocorp.link£©Àֳɺ󣬣¬£¬ÏòÔ¶³ÌЧÀÍÆ÷·¢ËÍѬȾװ±¸ÐÅÏ¢£¬£¬£¬Èçͼ16¡£¡£¡£¡£¡£¡£¡£


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ16 ÏòÔ¶³ÌЧÀÍÆ÷·¢ËÍѬȾװ±¸ÐÅÏ¢



ÆäÖУ¬£¬£¬rc4keyΪ".oj=294~!z3)9n-1,8^)o((q22)lb$"
strPCdataÉúÑÄÔÚ¡±*-MANUAL.txt¡±ÎļþÖУ¨*ÌåÏÖ´óдµÄ¼ÓÃÜÎļþºó׺Ãû£©£¬£¬£¬¼ûͼ18£º


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ18 Base64´æ´¢µÄPCÏà¹ØÃÜÎÄÐÅÏ¢


        ÓÉÓÚC&CʧЧ£¬£¬£¬ËùÓÐÎÒÃÇûÓÐ×¥µ½·¢ËÍ·¢ËÍstrPCdataµÄÊý¾Ý°ü¡£¡£¡£¡£¡£¡£¡£



6.2 ½âÃÜpubkey


¡°ÏÀµÁ¡±ÏÈÌìÉú64×Ö½ÚÔ¼input3£¨ÓÉSalsakey3£¨Àο¿×Ö½Ú£©ºÍIV3£¨Àο¿×Ö½Ú£©ºÍ³£Á¿×é³É£©£¬£¬£¬Èçͼ19:


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ19 ÌìÉúµÄinput3


        ¡°ÏÀµÁ¡±ÔÚʹÓÃSalsa20Ëã·¨½âÃܺڿ͵ÄRSA2048¹«Ô¿£¬£¬£¬ÎÒÃǽ«¹«Ô¿ÃÜÎļÇΪpubkeyEncrypted£¬£¬£¬½«½âÃܺóµÄ¹«Ô¿¼ÇΪhackerPubkey£¬£¬£¬Ëã·¨ÈçÏ£º



hackerPubkey=  Salse20(input3, pubkeyEncrypted)


hackerPubkeyEncrypted¼ûͼ20£º



¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ20 ½âÃÜǰµÄhackerPubkey


½âÃÜ»ñµÃhackerPubkey¼ûͼ21£¬£¬£¬±ÈÕÕ¡°ÏÀµÁ¡±5.2µÄºÚ¿Í¹«Ô¿£¨Í¼22£©£¬£¬£¬ÎÒÃÇ·¢Ã÷ÔÚ5.3°æ±¾Öкڿ͸üÐÂÁËÆä³ÖÓеĹ«Ô¿¡£¡£¡£¡£¡£¡£¡£


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ21 GandCrab5.3½âÃܺóµÄ¹«Ô¿


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ22 GandCrab5.2 ºÚ¿Í¹«Ô¿



6.3 ÍâµØÌìÉúRSA¹«Ë½«h¶Ô


        ºÚ¿ÍʹÓÃ΢Èí¡°advapi32¡±¿âº¯ÊýÍâµØÌìÉúRSA-2048¹«Ë½«h¶Ô£¬£¬£¬ÎÒÃÇ»®·Ö¼ÇΪlocPubkeyºÍlocPrikey£¬£¬£¬Õë¶Ôÿ¸öѬȾÕßÍâµØ¹«Ë½«h¶ÔÖ»ÌìÉúÒ»´Î¡£¡£¡£¡£¡£¡£¡£ÆäÖУ¬£¬£¬locPubkeyÓÃÓÚ¼ÓÃÜSalsaFileKeyºÍIV2£¬£¬£¬¶ølocPrikeyʹÓÃSalsa20Ëã·¨¼ÓÃܺó×îÖÕÉúÑĵ½ÍâµØ¡£¡£¡£¡£¡£¡£¡£


locPubkey£¨0x114×Ö½Ú£©¼ûͼ23:

¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ23 ÄÚ´æÖеÄlocPubkey


locPrikey£¨0x494×Ö½Ú£©¼ûÏÂͼ24£º


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ24 ÄÚ´æÖеÄlocPrikey



6.4 ¼ÓÃÜÍâµØË½Ô¿


        ¡°ÏÀµÁ¡±Ê×ÏÈÌìÉúSalsaKey(32×Ö½ÚËæ»úÊý)ºÍIV1£¨8×Ö½ÚËæ»úÊý£©£¬£¬£¬Ôٺͳ£Á¿Ò»ÆðÌìÉú64×Ö½ÚÊäÈëÁ÷£¬£¬£¬ÎÒÃǼÇΪinput1£¬£¬£¬È»ºó£¬£¬£¬¡°ÏÀµÁ¡±Ê¹ÓÃSalsa20Ëã·¨¼ÓÃÜlocPrikey£¬£¬£¬Ëã·¨ÈçÏ£º


data3  = Salsa20(input1,locPrikey)


        SalsaKey(32×Ö½ÚËæ»úÊý)ºÍIV1£¨8×Ö½ÚËæ»úÊý£©»®·Ö±»ºÚ¿ÍµÄ¹«Ô¿¼ÓÃÜ£¬£¬£¬ÈçÏÂ:


data1= RSA2048(hackerPubkey, SalsaKey)

data2 = RSA2048(hackerPubkey, IV1)


        ×îºó£¬£¬£¬¡°ÏÀµÁ¡±½«¡°data1¡±¡¢¡°data2¡±¡¢¡°data3¡±base64¼ÓÃܺóÉúÑÄÔÚÍâµØ£¬£¬£¬ÈçÏÂ(ÆäÖÐ0x00000494ΪlocPrikey³¤¶È)£º


gandcrabKey=base64encode(0x00000494+ data1+  data2+ data3)


ÉúÑÄÔÚ¡°****-MANUAL.txt¡±ÎļþÖУ¬£¬£¬Èçͼ25£º

¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ25 Base64´æ´¢µÄÍâµØRSA-2048˽ԿÃÜÎÄÐÅÏ¢



6.5 ¼ÓÃÜѬȾÕßÎļþ


¡°ÏÀµÁ¡±µÚÒ»²½ÌìÉúSalsaFileKey£¨32×Ö½ÚËæ»úÊý£©¡¢IV2£¨8×Ö½ÚËæ»úÊý£©ÒÔ¼°³£Á¿ÌìÉúµÄ64×Ö½ÚÊäÈëÁ÷£¬£¬£¬ÎÒÃǼÇΪinput2£¬£¬£¬input2Õë¶Ôÿһ¸öÓû§Îļþ¶¼Î¨Ò»ÌìÉú£¬£¬£¬È»ºó¡°ÏÀµÁ¡±Ê¹ÓÃSalsa20Ëã·¨¼ÓÃÜÓû§Îļþ£¬£¬£¬Ëã·¨ÈçÏ£º


data4  = Salsa20(input2,userFile)


        µÚ¶þ²½ÓÃÍâµØ¹«Ô¿locPubkey¼ÓÃÜSalsaFileKey£¨32×Ö½ÚËæ»úÊý£©ºÍIV2£¨8×Ö½ÚËæ»úÊý£©£¬£¬£¬Ëã·¨ÈçÏ£º


data5 = RSA2048(locPubkey, SalsaFileKey)

data6 = RSA2048(locPubkey, IV2)


         ×îºó£¬£¬£¬¡°ÏÀµÁ¡±½«¡°data4¡±¡¢¡°data5¡±¡¢¡°data6¡±ºÍÀο¿µÄ×Ö½ÚÆ´½Ó³É¼ÓÃÜÎļþ£¬£¬£¬ÈçÏÂ(ÆäÖÐlenUserFileΪÓû§Ô­Ê¼Îļþ¾Þϸ)£º


finalFile=data4 +data5+data6+lenUserFile+Àο¿×Ö½Ú


¼ÓÃܺóµÄÎļþ½á¹¹Èçͼ26£º


¼øºÚµ£±£Íø(jhdbw)¡¤×î¾ßȨÍþΨһάȨµ£±£Æ½Ì¨


ͼ26 ¼ÓÃܵÄÎļþ½á¹¹



7.×ܽáÓ뽨Òé


        ÓÉÓڴ󲿷ÖÀÕË÷²¡¶¾¼ÓÃܺóµÄÎļþ¶¼ÎÞ·¨½âÃÜ£¬£¬£¬ÒÔÊÇÓ¦¶ÔÀÕË÷²¡¶¾ÒÔÔ¤·ÀºÍ±¸·ÝΪÖ÷¡£¡£¡£¡£¡£¡£¡£½¨ÒéÓû§×öºÃÒ»Ñùƽ³£µÄÌá·À²½·¥£º


  •             ʵʱ¸üвÙ×÷ϵͳ£¬£¬£¬ÊµÊ±¸øÅÌËã»ú´ò²¹¶¡¡£¡£¡£¡£¡£¡£¡£
  •             ¶ÔÖ÷ÒªµÄÊý¾ÝÎļþÒª¾ÙÐÐÒìµØ±¸·Ý¡£¡£¡£¡£¡£¡£¡£
  •             Ö»¹Ü¹Ø±Õ²»ÐëÒªµÄÎļþ¹²Ïí£¬£¬£¬»ò°Ñ¹²Ïí´ÅÅÌÉèÖÃΪֻ¶ÁÊôÐÔ£¬£¬£¬²»ÔÊÐí¾ÖÓòÍøÓû§¸ÄдÎļþ¡£¡£¡£¡£¡£¡£¡£
  •             Ö»¹Ü¹Ø±Õ²»ÐëÒªµÄЧÀͺͶ˿ڡ£¡£¡£¡£¡£¡£¡£È磺135£¬£¬£¬139£¬£¬£¬445¶Ë¿Ú£¬£¬£¬¹ØÓÚÔ¶³Ì×ÀÃæÐ§ÀÍ£¨3389£©£¬£¬£¬VNCЧÀÍÐèÒª¾ÙÐа×Ãûµ¥ÉèÖ㬣¬£¬½öÔÊÐí°×Ãûµ¥ÄÚµÄIPÉϰ¶¡£¡£¡£¡£¡£¡£¡£
  •             ½ÓÄɲ»ÉÙÓÚ10λµÄ¸ßÇ¿¶ÈÃÜÂ룬£¬£¬²¢°´ÆÚÌæ»»ÃÜÂ룬£¬£¬Í¨¹ýwindows×éÕ½ÂÔÉèÖÃÕË»§Ëø¶¨Õ½ÂÔ£¬£¬£¬¶Ô¶Ìʱ¼äÄÚÒ»Á¬Éϰ¶Ê§°ÜµÄÕË»§¾ÙÐÐËø¶¨¡£¡£¡£¡£¡£¡£¡£
  •             ×°Öþ߱¸×Ô±£»£»£»£»¤¹¦Ð§µÄ·À²¡¶¾Èí¼þ£¬£¬£¬²¢ÊµÊ±¸üв¡¶¾¿â»òÈí¼þ°æ±¾¡£¡£¡£¡£¡£¡£¡£
  •             ÔöǿԱ¹¤Çå¾²ÒâʶÅàѵ£¬£¬£¬½ûÖ¹Ò×·­¿ªÉúÊèÓʼþ»òÔËÐÐȪԴ²»Ã÷µÄ³ÌÐò£¬£¬£¬ÇжÏÀÕË÷²¡¶¾µÄÓʼþÈö²¥·½·¨¡£¡£¡£¡£¡£¡£¡£