自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

看我如何恢復被MaMoCrypt勒索軟件加密的數(shù)據(jù)

安全 數(shù)據(jù)安全
MaMoCrypt是一款非常與眾不同的勒索軟件,這款勒索軟件采用Delphi開發(fā),并且使用了mpress進行封裝,是MZRevenge的一個變種版本。

寫在前面的話

MaMoCrypt是一款臭名昭著的勒索軟件,該勒索軟件從去年的十二月份開始活躍,深受其害的用戶可以算是不計其數(shù)了。那么在這篇文章中,我們將告訴大家如何恢復、解密被MaMoCrypt勒索軟件加密的數(shù)據(jù)。

MaMoCrypt是一款非常與眾不同的勒索軟件,這款勒索軟件采用Delphi開發(fā),并且使用了mpress進行封裝,是MZRevenge的一個變種版本。

[[350909]]

勒索軟件行為

  • MaMoCrypt能夠刪除Windows卷影(ShadowVolume),并禁用防火墻以及UAC服務。這些功能在惡意軟件領(lǐng)域中其實并不罕見,因此我們在此對其不做更深入的討論。
  • 它使用了Delphi的隨機生成器(基于線性同余生成器)以及基于時間的DWORD種子(使用QueryPerformanceCounter或GetTickCount),此時將會生成兩個緩沖區(qū),其中的數(shù)據(jù)會使用Base64進行編碼,并添加MZRKEYPUBLIC / MZRKEYPRIVATE字符串。
  • 根據(jù)上述的兩個密鑰以及一個掩碼,該勒索軟件將會針對每個文件生成兩個加密密鑰,隨后將會使用它們來進行文件加密。它首先會使用AES 128 CBC來進行文件內(nèi)容加密,然后再使用Twofish 128 NOFB來對其進行二次加密。AES加密過程中剩余的16%內(nèi)容將使用AES 128 CFB進行加密,所有加密文件的后綴名都會添加一個“.MZ173801”。
  • 加密完成之后,惡意軟件會再次枚舉所有加密目錄,并分別存放勒索信息,而勒索信息中也會包含對應的那兩個MZR密鑰。

雖然MZR密鑰在密鑰生成或加密的過程中不會發(fā)生變化,但掩碼會持續(xù)更新。它們的生成基于的是SHA1、SHA512和某些自定義算法的混合計算結(jié)果。每一個AES和Twofish密鑰還會使用SHA512進行16次計算以及字節(jié)異或。

掩碼和密鑰生成

  1. *(int*)mask_in = offset
  2.  
  3.  for (int i = 0; i < 0x800; ++i) { 
  4.  
  5.   
  6.  
  7.      SHA1(mask_in, 0x84, mask_out); 
  8.  
  9.      *(int*)mask_in = i + 1 + offset; 
  10.  
  11.      *(mask_in + 3 + (i & 0x7F) + 1) ^= mask_out[0]; 
  12.  
  13.      mask[i] = mask_out[1]; 
  14.  
  15.  } 
  16.  
  17.  offset += 0x800; 
  18.  
  19.  aes_key = generate_key(mask, mzrkey_private.c_str(), 0x800, mzrkey_private.size()); 
  20.  
  21.   
  22.  
  23.  for (int i = 0; i < 0x200; ++i) { 
  24.  
  25.   
  26.  
  27.  SHA1(mask_in, 0x84, mask_out); 
  28.  
  29.      *(int*)mask_in = i + 1 + offset; 
  30.  
  31.      *(mask_in + 3 + (i & 0x7F) + 1) ^= mask_out[0]; 
  32.  
  33.      mask[i] = mask_out[1]; 
  34.  
  35.  } 
  36.  
  37.  offset += 0x200; 
  38.  
  39.  twofish_key = generate_key(mask, mzrkey_public.c_str(), 0x200, mzrkey_public.size()); 
  40.  
  41. generate_key: 
  42.  
  43.  int mzrkey_size_bswap = _byteswap_ulong(mzrkey_len); 
  44.  
  45.  int mask_size_bswap = _byteswap_ulong(mask_len); 
  46.  
  47.  for (int i = 0; i < key_SIZE; ++i) { 
  48.  
  49.    ((int*)in)[0] = _byteswap_ulong(i); 
  50.  
  51.    for (int j = 0; j < i; ++j) 
  52.  
  53.       in[j + 4] = key[j]; 
  54.  
  55.    *((int*)(in + 4 + i)) = _byteswap_ulong(1); 
  56.  
  57.    *((int*)(in + 8 + i)) = mask_size_bswap; 
  58.  
  59.    memcpy(in + 3 * sizeof(int) + i, mask, mask_len); 
  60.  
  61.    memcpy(in + 3 * sizeof(int) + mask_len + i, &mzrkey_size_bswap, 4); 
  62.  
  63.    memcpy(in + 3 * sizeof(int) + mask_len + 4 + i, mzrkey, mzrkey_len); 
  64.  
  65.    SHA512(in, mask_len + mzrkey_len + 4 * sizeof(int) + i, out); 
  66.  
  67.    for (int j = 0; j < SHA512_DIGEST_LENGTH; ++j) 
  68.  
  69.        key[i] ^= out[j]; 
  70.  
  71.  } 

AES CBC的IV將使用AES 128 ECB生成,位置在一個16字節(jié)緩沖區(qū)內(nèi)。類似的,Twofish NOFB的IV將使用Twofish 128 ECB生成,位置同樣在一個16字節(jié)緩沖區(qū)內(nèi)。掩碼的初始內(nèi)容生成如下:

  1. memset(mask_in, MASK_IN_SZ, 0); 
  2.  
  3.  memset(mask_out, MASK_OUT_SZ, 0); 
  4.  
  5.   
  6.  
  7.  for (int i = 0; i < 0x80; ++i) { 
  8.  
  9.    SHA1(mask_in, 0x84, mask_out); 
  10.  
  11.    *(int*)mask_in = i + 1; 
  12.  
  13.    *(mask_in + 3 + i + 1) = mask_out[0]; 
  14.  
  15.  } 

實際上,這種加密機制我們此前從未在其他勒索軟件中見到過,而且惡意代碼還會對整個文件系統(tǒng)進行加密,該勒索軟件的硬編碼文件和驅(qū)動器列表如下:

  1. C:\Program Files\Steam 
  2.  
  3. C:\Program Files (x86)\Steam 
  4.  
  5. [DRIVES A-Z, WITHOUT C] 
  6.  
  7. C:\Users\%user%\AppData\Roaming\Microsoft\Windows\Recent\ 
  8.  
  9. C:\Users\%user%\Pictures 
  10.  
  11. C:\Users\%user%\Music 
  12.  
  13. C:\Users\%user%\Videos 
  14.  
  15. C:\Users\%user%\Documents 
  16.  
  17. C:\Users\Public\Documents 
  18.  
  19. C:\Users\Public\Videos 
  20.  
  21. C:\Users\Public\Music 
  22.  
  23. C:\Users\Public\Pictures 
  24.  
  25. C:\Users\%user%\Downloads 
  26.  
  27. C:\Users\%user%\Favorites 
  28.  
  29. ::{645FF040-5081-101B-9F08-00AA002F954E} (Recycle Bin) 
  30.  
  31. C:\Users\Administrator 
  32.  
  33. C:\Users\Public 
  34.  
  35. C:\Users\Default 
  36.  
  37. C:\Users\%user%\Desktop 
  38.  
  39. C:\Users\Public\Desktop 
  40.  
  41. C:\Users\%user%\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar 
  42.  
  43. C:\Users\%user%\AppData\Roaming\Microsoft\Windows\Start Menu 
  44.  
  45. C:\ProgramData\Microsoft\Windows\Start Menu\ 

由于掩碼/密鑰生成使用了一個偏移量來代表每一個文件的遞增,那么解密的過程將依賴于文件的加密文件夾。

這款勒索軟件支持的文件加密類型如下:

  1. .cs;.lnk;.mp3;.jpg;.jpeg;.raw;.tif;.gif;.png;.bmp;.3dm;.max;.accdb;.db;.dbf;.mdb;.pdb;.sql;.dwg;.dxf;.c;.cpp;.cs;.h;.php;.asp;.rb;.java;.jar;.class;.py;.js;.aaf;.aep;.aepx; 
  2.  
  3.   
  4.  
  5. .plb;.prel;.prproj;.aet;.ppj;.psd;.indd;.indl;.indt;.indb;.inx;.idml;.pmd;.xqx;.xqx;.ai;.eps;.ps;.svg;.swf;.fla;.as3;.as;.txt;.doc;.dot;.docx;.docm;.dotx;.dotm;.docb;.rtf;.wpd; 
  6.  
  7.   
  8.  
  9. .wps;.msg;.pdf;.xls;.xlt;.xlm;.xlsx;.xlsm;.xltx;.xltm;.xlsb;.xla;.xlam;.xll;.xlw;.ppt;.pot;.pps;.pptx;.pptm;.potx;.potm;.ppam;.ppsx;.ppsm;.sldx;.sldm;.wav;.aif;.iff;.m3u;.m4u; 
  10.  
  11.   
  12.  
  13. .mid;.mpa;.wma;.ra;.avi;.mov;.mp4;.3gp;.mpeg;.3g2;.asf;.asx;.flv;.mpg;.wmv;.vob;.m3u8;.mkv;.dat;.csv;.efx;.sdf;.vcf;.xml;.ses;.rar;.zip;.7zip;.dtb;.bat;.apk;.vb;.sln;.csproj; 
  14.  
  15.   
  16.  
  17. .vbproj;.hpp;.asm;.lua;.ibank;.design;.aspx;.bak;.obj;.sqlite;.sqlite3;.sqlitedb;.back;.backup;.one;.pst;.url;.onetoc2;.m4a;.m4v;.ogg;.hwp;.HWP;.OGG;.M4V;.M4A;.ONETOC2; 
  18.  
  19.   
  20.  
  21. .URL;.PST;.ONE;.BACKUP;.BACK;.SQLITEDB;.SQLITE3;.SQLITE;.OBJ;.BAK;.ASPX;.DESIGN;.IBANK;.LUA;.ASM;.HPP;.VBPROJ;.CSPROJ;.SLN;.CS;.VB;.LNK;.JPG;.JPEG;.RAW;.TIF;.GIF; 
  22.  
  23.   
  24.  
  25. .PNG;.BMP;.3DM;.MAX;.ACCDB;.DB;.DBF;.MDB;.PDB;.SQL;.DWG;.DXF;.C;.CPP;.CS;.H;.PHP;.ASP;.RB;.JAVA;.JAR;.CLASS;.PY;.JS;.AAF;.AEP;.AEPX;.PLB;.PREL;.PRPROJ;.AET;.PPJ;.PSD; 
  26.  
  27.   
  28.  
  29. .INDD;.INDL;.INDT;.INDB;.INX;.IDML;.PMD;.XQX;.XQX;.AI;.EPS;.PS;.SVG;.SWF;.FLA;.AS3;.AS;.TXT;.DOC;.DOT;.DOCX;.DOCM;.DOTX;.DOTM;.DOCB;.RTF;.WPD;.WPS;.MSG;.PDF;.XLS; 
  30.  
  31.   
  32.  
  33. .XLT;.XLM;.XLSX;.XLSM;.XLTX;.XLTM;.XLSB;.XLA;.XLAM;.XLL;.XLW;.PPT;.POT;.PPS;.PPTX;.PPTM;.POTX;.POTM;.PPAM;.PPSX;.PPSM;.SLDX;.SLDM;.WAV;.MP3;.AIF;.IFF;.M3U;.M4U;.MID; 
  34.  
  35.   
  36.  
  37. .MPA;.WMA;.RA;.AVI;.MOV;.MP4;.3GP;.MPEG;.3G2;.ASF;.ASX;.FLV;.MPG;.WMV;.VOB;.M3U8;.MKV;.DAT;.CSV;.EFX;.SDF;.VCF;.XML;.SES;.RAR;.ZIP;.7ZIP;.DTB;.BAT;.APK; 

加密成功之后,該勒索軟件將枚舉全部加密目錄,并一一存放勒索信息,勒索文本文件名為“How Do I Recover My Files (Readme).txt”:


如何解密

第一步:首先點擊【這里】下載解密工具,并存儲在本地設(shè)備中。

第二步:雙擊下載下來的BDMaMoDecryptTool.exe應用程序文件,然后在彈出的UAC提示中點擊“Yes”:


第三步:讀取并接受終端用戶許可證協(xié)議:


第四步:考慮到這款勒索軟件家族的特殊性,工具將會以特定的順序來掃描系統(tǒng),而無法允許用戶指定需要解密的文件夾或文件數(shù)據(jù),因此我們強烈建議用戶選擇“備份文件”選項。

第五步:點擊“Start Tool”按鈕,剩下的就交給解密工具來完成吧!如果你選擇了備份選項,那么加密文件和解密文件都將同時出現(xiàn),你還可以在%temp%\BDRemovalTool目錄中查看到解密過程的日志記錄。


解密工具

BDMaMoDecryptTool.exe:【下載地址

 

責任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2022-07-07 16:53:12

Rust勒索軟件

2019-05-09 10:51:29

惡意軟件加密通信網(wǎng)絡攻擊

2021-09-02 18:38:46

加密勒索軟件攻擊

2022-05-05 15:36:28

漏洞勒索軟件惡意軟件

2011-12-30 15:37:13

軟件加密軟件授權(quán)軟件保護

2012-11-19 17:25:38

軟件加密加密算法加密

2012-11-30 13:24:57

2022-03-27 23:47:07

網(wǎng)絡安全軟件數(shù)據(jù)

2014-10-27 15:28:08

軟件加密授權(quán)管理研討會

2021-01-20 15:28:53

區(qū)塊鏈加密貨幣數(shù)據(jù)

2021-07-26 05:19:42

軟件加密

2021-08-14 08:59:19

勒索病毒網(wǎng)絡安全網(wǎng)絡攻擊

2021-05-04 21:22:35

勒索軟件數(shù)據(jù)恢復網(wǎng)絡攻擊

2015-01-21 18:22:31

2013-11-20 14:59:00

Cryptolocke勒索軟件惡意程序

2022-04-17 12:11:49

勒索軟件數(shù)據(jù)泄露

2023-01-17 15:26:54

2023-11-06 12:12:42

2019-04-09 09:06:36

2024-03-20 15:33:12

點贊
收藏

51CTO技術(shù)棧公眾號