笔趣阁

爱去小说网>被骗后我激活了反诈神豪系统 > 第615章 套娃结构的病毒工坊(第1页)

第615章 套娃结构的病毒工坊(第1页)

灰鼠失联不到二十四小时,暗网上就有人把他的坑占了。

不是一个,是一个Id叫“制药师”

的卖家。他同时在几个暗网论坛挂了广告帖,标题短得像黑市菜单——“免杀加密器,最新版,过主流杀软百分百。支持定制,三天交付。”

叶诤在暗链观测者上扫了一眼帖子的元数据。帖Ip套了四层代理,但追到最后一跳,他看到了一个熟悉的参数——样本下载链接绑定的dns,和灰鼠那三台还没咽气的服务器用的是同一组配置。

灰鼠跑了。他的基础设施被人捡起来接着用,像换个司机开同一辆车。

叶诤用“数据猎手”

的身份给制药师了条私信,语气故意装得毛躁,像个刚摸到门道的脚本小子。

“哥们,加密器怎么卖?我要过36o和火绒,最好能顺便过indosdefender。上次买那个被秒了,亏得肉疼。”

制药师回得很快。这种人喜欢跟菜鸟做生意——菜鸟不问技术细节,不磨价,付钱也痛快。

“基础版o。o8个btc,过三十款主流杀软。高级版o。3,加自解壳和反虚拟机检测。至尊版o。8,带自签名数字证书,微软白名单都不杀你。”

“至尊版。先给个样本我测一下。”

制药师扔过来一个压缩包,密码是“pharma2o24”

。叶诤在沙箱里解了压,里面躺着一个不到两兆的可执行文件,图标是个pdF缩略图,文件名写着“市一院_体检报告_”

。indos默认隐藏扩展名,用户看到的只是一个pdF,后面缀着的。exe根本不会显示。

叶诤在隔离沙箱里双击了它。

沙箱是物理隔离的,不联网,专门用来拆恶意软件的封闭环境。样本启动之后干的第一件事,是在沙箱的模拟文件系统里释放了一份真实的pdF——不是空白页,是一份排版工整的体检报告,姓名、性别、年龄、检查项目、异常指标标记,一应俱全。报告内容是伪造的,但格式跟真的一模一样,连页脚的医院公章都是用矢量图渲染的。受害者打开只会以为自己点开了体检报告,完全不会察觉后台有东西在跑。

第二件事,它检测了运行环境。不到零点三秒,样本扫完了沙箱里的进程列表、内存大小、硬盘序列号,连cpu温度都读了一下。沙箱模拟不出真实的cpu温度——物理芯片通电总会有热量,样本读到的温度是零,它立刻判断出自己在沙箱里。然后它做了一件叶诤没料到的事:不自杀。它装死。假装什么都没生,继续保持休眠状态,连恶意行为检测器都让它骗过去了。

“会装死。”

叶诤自言自语。

第三件事最让他警觉。样本在休眠状态下用一种极隐蔽的方式扫描了沙箱里所有pdF的文件头。它在找东西。叶诤查了匹配规则,现样本找的不是文件名,是pdF的创建时间戳——精确到秒。它要找某个特定时刻生成的pdF,一个时间指纹。

“不是通用病毒。”

叶诤关掉沙箱,转头对周武说,“通用病毒不会在受害者机器上找特定时间戳。这是定向攻击。他们的目标是知道某个文件精确生成时间的人。”

“医院里的人?”

“或者是给医院做数据归档的第三方。这种体检报告的时间精度,只有原始生成机器才留得下来。”

他把样本传给技术小哥做深入分析,同时在aR界面调出系统的恶意代码分析模块。系统对样本做了全量反编译,不到三秒钟就把加密器的壳一层一层全剥开了。

一层?不是。是七层。

俄罗斯套娃。最外层是pdF伪装。第二层反沙箱检测。第三层环境探测。第四层权限提升——用了一个叶诤没见过的漏洞。系统标出了漏洞编号,后面跟着说明:indos字体渲染引擎的oday,影响范围覆盖indos1o和11所有版本,微软还没补丁。

已完结热门小说推荐

最新标签