1. 程式人生 > >運行一個wanacry變種

運行一個wanacry變種

wanacry

主要區別特征:開關域名無效、勒索載荷失敗

在桌面雙擊運行結果,進程名以雙擊文件的文件名為準,不會重新復制命名。

技術分享圖片

window文件夾無漏洞利用主文件mssecsvc.exe
勒索主程序
%windows%\tasksche.exe
技術分享圖片
流量特征
技術分享圖片

註冊表服務,註意看文件路徑
此現象表明,漏洞利用進來的程序文件名是固定的,路徑也是固定的。
mssecsvc2.0的服務項

技術分享圖片

服務項
技術分享圖片

運行一個wanacry變種