查看: 29254|回复: 176
收起左侧

[病毒样本] Hi!各位!CryptoWall 4.0来啦!多说无益,秀出你的肌肉!(双击有~)

  [复制链接]
230f4
发表于 2015-11-5 20:45:35 | 显示全部楼层 |阅读模式
本帖最后由 230f4 于 2016-1-23 21:45 编辑

第一版CryptoWall在2014年4月诞生,它的第一次重大升级是CryptoWall 2.0,在2014年10月发布。CryptoWall 3.0在2015年1月发布并在全球范围内引起恐慌。现在,2015年11月,CryptoWall 4.0也亮相了。


密码:infected

3.0在此:http://bbs.kafan.cn/thread-1860669-1-1.html

相关文章:http://www.hotforsecurity.com/bl ... good-guy-12985.html

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 4经验 +10 分享 +1 人气 +3 收起 理由
天耀群星 + 1 无趣,这些木马全都不是我MD的对手
wjy19800315 + 10 + 1 版区有你更精彩: )
aboringman + 1 对不起啊,来晚了,人气补偿吧:)
nick20010117 + 1 诶,中过3.0

查看全部评分

pal家族
发表于 2015-11-5 21:41:15 | 显示全部楼层
卡巴斯基安全软件 实机双击,关闭文件防病毒与应用程序控制。

[mw_shl_code=css,true]05.11.2015 21.37.56;检测到的对象(处理内存)已删除。;c:\users\yingzhi\pictures\新建文件夹\新建文件夹\cryptowall 4.0.exe;c:\users\yingzhi\pictures\新建文件夹\新建文件夹\cryptowall 4.0.exe;PDM:Trojan.Win32.Bazon.a;其它恶意软件;11/05/2015 21:37:56
05.11.2015 21.33.51;检测到的对象(文件)不再可用。;C:\Users\yingzhi\Pictures\新建文件夹\新建文件夹\CryptoWall 4.0.exe;C:\Users\yingzhi\Pictures\新建文件夹\新建文件夹\CryptoWall 4.0.exe;UDS:DangerousPattern.Multi.Generic;未知威胁;11/05/2015 21:33:51
[/mw_shl_code]

出现了稀有的
UDS:DangerousPattern.Multi.Generic


貌似是主防与云特征库的联动哦。。。。。。。YYing

评分

参与人数 5经验 +10 人气 +4 收起 理由
wjy19800315 + 10 版区有你更精彩: )
23Jia + 1 版区有你更精彩: )
dongwenqi + 1 版区有你更精彩: )
230f4 + 1 来一发
aboringman + 1 么么哒,人气奖励:)

查看全部评分

aboringman
发表于 2015-11-5 22:33:42 | 显示全部楼层
对不起来迟了


卡巴只用1分钟就干掉它了(但是还是要重启)
@230f4

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 4经验 +5 人气 +3 收起 理由
wjy19800315 + 5 感谢支持,欢迎常来: )
VUN + 1 赞一个!
dongwenqi + 1 版区有你更精彩: )
230f4 + 1 给力

查看全部评分

1094947421
发表于 2015-11-5 23:35:43 | 显示全部楼层
本帖最后由 1094947421 于 2015-11-5 23:39 编辑

火绒未入库, 虚拟机双击,主防拦截到。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
wjy19800315 + 5 版区有你更精彩: )
230f4 + 1 不管怎样,先给人气,感谢支持!

查看全部评分

crl2376
发表于 2015-11-6 08:56:12 | 显示全部楼层
双基拦截

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
wjy19800315 + 5 版区有你更精彩: )
230f4 + 1 版区有你更精彩: )

查看全部评分

毛豆新人
发表于 2015-11-6 13:41:32 | 显示全部楼层
本帖最后由 毛豆新人 于 2015-11-7 10:04 编辑

病毒库是昨晚的(下图可以看到18小时前更新),关闭了云查询,接下来看主防的(开启hips安全模式是以防万一,不过因为全程沙盘运行,并没有给hips露脸的机会)

双击后日志:
2015-11-06 13:35:50         C:\Windows\SysWOW64\vssadmin.exe           虚拟化运行          
2015-11-06 13:35:46         C:\Windows\SysWOW64\svchost.exe             虚拟化运行          
2015-11-06 13:35:42         C:\Windows\SysWOW64\explorer.exe           虚拟化运行          
2015-11-06 13:35:39         C:\Users\*\Desktop\CryptoWall 4.0.exe         虚拟化运行

Killswitch里,双击后进程消失,转而以svchost.exe继续任务,动作:  请求联网
结束沙盘,一切文件正常,防御成功

截图部分:
运行后,主防响应(这真的是我第一次见viruscope发威,好吧 下次少黑你一点)

viruscope报的是“一般感染程序”(generic infector)

根据毛豆在线沙盘:http://camas.comodo.com/cgi-bin/ ... ea72393cbc6faffe5a2
样本会在Software\Microsoft\Windows\CurrentVersion\Run\下创建注册表键值\4eac18fe,实际干干净净


@电脑发烧友 , @230f4

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
绯色鎏金 + 5 感谢支持,欢迎常来: )
230f4 + 1 感谢解答: )

查看全部评分

蓝天二号
发表于 2015-11-6 13:51:20 | 显示全部楼层
至始至终 反复访问这个两个网站,,,,被GD拦截,,,无其他行为。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3经验 +5 人气 +2 收起 理由
绯色鎏金 + 5 感谢支持,欢迎常来: )
VUN + 1 赞一个!
230f4 + 1 版区有你更精彩: )

查看全部评分

lixihong10
发表于 2015-11-6 14:11:07 | 显示全部楼层







战斗力不足五的渣渣

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
wjy19800315 + 5 版区有你更精彩: )
230f4 + 1 赞一个!

查看全部评分

googlex1
发表于 2015-11-6 14:40:37 | 显示全部楼层
这样什么情况   

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
wjy19800315 + 5 版区有你更精彩: )
230f4 + 1 可怕的咖啡

查看全部评分

EnZhSTReLniKoVa
发表于 2015-11-6 15:36:59 | 显示全部楼层
本帖最后由 君陌潇 于 2015-11-6 15:48 编辑


费尔云报:
缓存文件名称: C:\Program Files (x86)\Filseclab\Twister\upload\00000030.FUC

缓存文件大小: 235026
缓存文件状态: 已删除

MD5: 5384f752e3a2b59fad9d0f143ce0215a
级别评分: 0.0
动作: 云鉴定

状态: 它是一个“病毒”


费尔双击报:


D:\病毒样本\新建文件夹\CryptoWall 4.0.exe        FDDS.Suspect.Dropped        可疑程序        312 KB        2015年11月6日 15:38:26        DESKTOP-N0E4O5D        SYSTEM



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3经验 +5 人气 +2 收起 理由
wjy19800315 + 5 版区有你更精彩: )
230f4 + 1 版区有 君陌潇 更精彩,打劫人气啊啊啊: .
辽宁大连~~小海 + 1 测费尔奖励!

查看全部评分

ericdj
发表于 2015-11-6 15:39:39 | 显示全部楼层
本帖最后由 ericdj 于 2015-11-6 15:43 编辑

EIS
右键入沙



放行后



最后看了下日志。行为报 Behavior. CodeInjector



@230f4 @wjy19800315

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3经验 +5 人气 +2 收起 理由
wjy19800315 + 5 马马图很不错的单步主防啊
VUN + 1 赞一个!
230f4 + 1 听说有红包~

查看全部评分

nick20010117
发表于 2015-11-6 21:12:56 | 显示全部楼层
本帖最后由 nick20010117 于 2015-11-6 21:15 编辑

FS@230f4
AVG IDP
话说AVG的UI为何突然变卡了好多

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
wjy19800315 + 5 avg的idp很不错啊
230f4 + 1 听说有人气~

查看全部评分

230f4
 楼主| 发表于 2015-11-6 21:25:16 | 显示全部楼层
本帖最后由 230f4 于 2016-1-7 20:15 编辑

Bitdefender Internet Security 2016  bong! 毫无压力








完全正常,无残留

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
wjy19800315 + 5 bd值得信赖啊
nick20010117 + 1 版区有你更精彩: )

查看全部评分

nick20010117
发表于 2015-11-7 16:24:50 | 显示全部楼层
本帖最后由 nick20010117 于 2015-11-7 17:12 编辑

@230f4 @驭龙

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
wjy19800315 + 5 大蜘蛛果然毒辣啊
230f4 + 1 版区有你更精彩: )

查看全部评分

windows7爱好者
发表于 2015-11-7 20:36:18 | 显示全部楼层
SSF双击

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
wjy19800315 + 5 听说防护很不错啊
230f4 + 1 版区有你更精彩: )

查看全部评分

wangfeng66
发表于 2015-11-7 23:54:33 | 显示全部楼层
解压缩DRWEB KILL  关闭监控 双击 DPH KILL

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +1 收起 理由
wjy19800315 + 5 版区有你更精彩: )
230f4 + 1 版区有你更精彩: )

查看全部评分

liushuikong
发表于 2015-11-8 22:59:51 | 显示全部楼层
1094947421 发表于 2015-11-5 23:35
火绒未入库, 虚拟机双击,主防拦截到。

虚拟机测试,火绒双击是挂了的。 虽然有这个弹窗,且选择处理删除了原始文件,但并未真正拦截到。
liushuikong
发表于 2015-11-8 23:16:38 | 显示全部楼层
230f4 发表于 2015-11-8 23:02
额,看来只有上次的测试者和你说出了真相。。

能否简单描述一下双击之后发生了什么?

额,我并不是大神,并没有行为记录分析,双击后直观看到的就是:火绒弹出25楼的弹窗,(我)选择立即处理,然后双击的病毒文件被删除,但鼠标指针旁明显出现了转动的圈圈(稍有点意识的人就应该从这一现象意识到并未真正拦截成功,因为转圈圈说明病毒在依然占用运行),接着过了半分钟左右系统里面的文件被改,桌面出现告知我被病毒感染的图片和txt文件,并自动弹窗打开。

评分

参与人数 2经验 +3 人气 +1 收起 理由
绯色鎏金 + 3 感谢解答: )
230f4 + 1 版区有你更精彩: )

查看全部评分

1670338677
发表于 2015-11-10 19:42:22 | 显示全部楼层
上图

结合楼上面说此病毒不断访问网页,我并没有看到什么行为,截了一些图,凑合看吧

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +5 人气 +2 收起 理由
wjy19800315 + 5 版区有你更精彩: )
230f4 + 2 感谢解答: )

查看全部评分

1670338677
发表于 2015-11-10 19:53:47 | 显示全部楼层
啊啊啊啊啊啊啊啊啊啊啊!!咋回事?@230f4

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
1670338677
发表于 2015-11-11 16:34:39 | 显示全部楼层
230f4 发表于 2015-11-10 19:55
!!!!千万别是中招了

前面 googlex1 用 麦咖啡 双击也出现了这些东西,但他的重要文件貌 ...

我这里用everything扫描了全盘的HELP_YOUR_FILES相关的文件 ,有很多,我都删掉了,有的放在启动项里,我刚开机吓我一大跳,另外,我把生成的文件打包了,我有几个文件已经被加密了,不过不是重要文件

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
1670338677
发表于 2015-11-11 16:36:06 | 显示全部楼层
本帖最后由 1670338677 于 2015-11-11 16:38 编辑

这是我另外截的图

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
1670338677
发表于 2015-11-15 12:07:55 | 显示全部楼层
我有些东西已经被加密了,截些图

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
绯色鎏金 + 10 感谢测试,欢迎常来: )

查看全部评分

aboringman
发表于 2015-11-5 20:52:04 | 显示全部楼层
本帖最后由 aboringman 于 2015-11-5 22:37 编辑

KIS:SW击杀,很愉快(详见25楼)

补充:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
skyboybone
发表于 2015-11-5 20:53:03 | 显示全部楼层
已入库

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
245867683
发表于 2015-11-5 20:54:39 | 显示全部楼层
本帖最后由 245867683 于 2015-11-5 20:55 编辑

WD KILL


类别: 特洛伊木马

描述: 这个程序很危险,而且执行来自攻击者的命令。

推荐的操作: 立即删除这个软件。

项目:
file:C:\360SANDBOX\SHADOW\Users\super\AppData\Local\Temp\360zip$Temp\360$0\新建文件夹\CryptoWall 4.0.exe

联机获取此项的详细信息。

评分

参与人数 1人气 +1 收起 理由
轩、 + 1 WD测试有奖

查看全部评分

ELOHIM
发表于 2015-11-5 21:00:07 | 显示全部楼层
送上一个文件:http://46.30.43.183/syria.exe(小心哦)

这个怎么玩啊??
诸葛亮
发表于 2015-11-5 21:00:49 | 显示全部楼层
本帖最后由 诸葛亮 于 2015-11-5 21:03 编辑

红伞TR/FileCoder.319488 [trojan]'
230f4
 楼主| 发表于 2015-11-5 21:01:20 来自手机 | 显示全部楼层
ELOHIM 发表于 2015-11-5 21:00
送上一个文件:http://46.30.43.183/syria.exe(小心哦)

这个怎么玩啊??

点击链接,下载文件到电脑中,爱怎么玩就怎么玩
ELOHIM
发表于 2015-11-5 21:03:47 | 显示全部楼层
230f4 发表于 2015-11-5 21:01
点击链接,下载文件到电脑中,爱怎么玩就怎么玩

链接里面找不到执行程序。。。
天耀群星
头像被屏蔽
发表于 2015-11-5 21:04:04 | 显示全部楼层
本帖最后由 天耀群星 于 2015-11-5 21:15 编辑

NOD32 8 报:特洛伊木马。

MD日志:拦截木马创建系统进程svchost.exe。

评分

参与人数 2经验 +3 人气 +1 收起 理由
绯色鎏金 + 3 感谢测试,欢迎常来: )
230f4 + 1 版区有你更精彩: )

查看全部评分

230f4
 楼主| 发表于 2015-11-5 21:06:23 | 显示全部楼层
ELOHIM 发表于 2015-11-5 21:03
链接里面找不到执行程序。。。

应该是失效了,发帖前还可以下载的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 06:40 , Processed in 0.144717 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表