0x1 前言
在过完年开工之际和平精英辅助,MBR锁黑产从业者也回到了他们的木马工作岗位上 ,在短短的分析飞车一周内 ,相继爆发了“纵情”敲诈者以及伪装QQ飞车外挂的伪装外挂“MBR”敲诈者两款国产敲诈者木马 。国产敲诈者在敲诈金额 ,MBR锁技暗区突围护甲术手段以及加密方式上都远远落后于国外的木马三角洲科技辅助gg敲诈者木马,但国产敲诈者的分析飞车最大优点就是能把握住卖点 ,比如以游戏外挂作为噱头。伪装外挂除此之外 ,MBR锁国产敲诈者还喜爱诱导用户关上杀软以达到所谓的木马“最佳体验” 。可以说 ,分析飞车国产敲诈者暗区突围护甲胜在了“套路”。伪装外挂三角洲pc端透视辅助

本文分析的MBR锁国产敲诈者即为伪造QQ飞车外挂的“MBR”敲诈者 。据受害者称,木马想使用该QQ飞车外挂软件就务必输入注册码,分析飞车在向某群管理员索取注册码并输入注册后 ,计算机立即并被锁住,要求添加一Q暗区突围护甲Q号(3489709452)获取解锁密码。受害计算机如下图所示 。

图1 受害计算机界面
可见,计算机并未正常启动,受害者遭遇的就是常见的“MBR”锁。
0x2 样本分析
回到最初的三角洲礼包·topQQ飞车外挂 ,外挂界面很常见暗区突围护甲 ,需要输入注册码才能正常使用。

图2 外挂界面
细观该外挂界面,发现其和某盾加密处理后的程序界面类似 ,遍历字符串也能发现一些与某盾加密相关的字符串。因此可以断定该外挂软件使用某盾加密保护,使用者只有输入正暗区突围护甲确的注册码才能获得相应的功能。由于某盾加密强度高,在不持有密码的情况下很难对受保护的软件进行破解