查看: 16329|回复: 78
收起左侧

[可疑文件] Detection ratio: 4 / 56 360安全卫士 Vs 神网(注入攻击 + 加密勒索挂马)

  [复制链接]
墨家小子
发表于 2016-3-23 13:15:57 | 显示全部楼层 |阅读模式
本帖最后由 墨家小子 于 2016-3-23 13:18 编辑

SHA256:        233f19a705f3fc615476abaee1514423751e2ee16d0ff32dbf7f0392192e7ee4
File name:        TMP53B4.exe
Detection ratio:        4 / 56
Analysis date:        2016-03-23 05:03:10 UTC ( 1 minute ago )
https://www.virustotal.com/en/file/233f19a705f3fc615476abaee1514423751e2ee16d0ff32dbf7f0392192e7ee4/analysis/1458709390/


AhnLab-V3        Win-Trojan/Lockycrypt.Gen        20160322
Baidu        Win32.Trojan.WisdomEyes.151026.9950.9999        20160322
McAfee        Ransomware-FHE!D3AEAB958C64        20160323
Qihoo-360        QVM07.1.Malware.Gen        20160323


卫士关闭小红伞引擎,进入神网,首先是IE启动conhost(这里是第一个拦截点:http://bbs.kafan.cn/forum.php?mod=redirect&goto=findpost&ptid=2034225&pid=37343685),然后conhost启动taskhost和explorer,explorer注入(第二个拦截点),这一过程360安全卫士没有任何拦截弹窗,紧接着,IE启动加密勒索木马,360安全卫士拦截杀掉该木马,然而这并没有结束……



角落里的taskhost安安静静的想静静,静静是谁我不知道,这并没有毛病,一分钟左右,各种系统程序(估计是被explorer注入的)被启动,并联网,看数字的加速球,CPU累哭了~~尼玛,表天天玩毒网好不?注销之后,没有截图(卡懵逼导致),数字并没有拦截explorer在C:\ProgramData下创建文件夹并生成DLL木马(良心测试,我会乱说,可以不信,我,拍胸口说的)




这是一个有图标的木马

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
蓝天二号
发表于 2016-3-23 13:18:24 | 显示全部楼层
双击,,诺顿 处理

文件名: tmp53b4.exe
威胁名称: SONAR.Heuristic.144完整路径: 不可用

____________________________

____________________________


在电脑上 
2016/3/23 ( 13:17:54 )

上次使用时间 
2016/3/23 ( 13:17:54 )

启动项 


已启动 


SONAR 主动防护监视电脑上的可疑程序活动。

____________________________


tmp53b4.exe 威胁名称: SONAR.Heuristic.144
定位


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


来源: 外部介质

源文件:
haozip.exe

创建的文件:
tmp53b4.exe

____________________________

文件操作

文件: c:\users\microsoft\desktop\新建文件夹\ tmp53b4.exe 威胁已删除
____________________________

系统设置操作

事件: 进程启动 (执行者 c:\users\microsoft\desktop\新建文件夹\tmp53b4.exe, PID:848) 未采取操作
事件: 进程启动: c:\users\microsoft\desktop\新建文件夹\ tmp53b4.exe, PID:7272 (执行者 c:\users\microsoft\desktop\新建文件夹\tmp53b4.exe, PID:848) 未采取操作
事件: 进程启动: c:\users\microsoft\desktop\新建文件夹\ tmp53b4.exe, PID:848 (执行者 c:\users\microsoft\desktop\新建文件夹\tmp53b4.exe, PID:848) 未采取操作
事件: 进程启动 (执行者 c:\users\microsoft\desktop\新建文件夹\tmp53b4.exe, PID:7272) 未采取操作
事件: PE 文件创建: c:\360sandbox\shadow\users\microsoft\documents\ vhqmyv.exe (执行者 c:\users\microsoft\desktop\新建文件夹\tmp53b4.exe, PID:7272) 未采取操作
事件: 进程启动: c:\users\microsoft\desktop\新建文件夹\ tmp53b4.exe, PID:7272 (执行者 c:\users\microsoft\desktop\新建文件夹\tmp53b4.exe, PID:7272) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用

评分

参与人数 1经验 +3 收起 理由
绯色鎏金 + 3 版区有你更精彩: )

查看全部评分

cfhdrty
发表于 2016-3-23 13:24:55 | 显示全部楼层
卡巴 运行起码1分钟才触发pdm并回滚
rrorr
发表于 2016-3-23 13:52:27 | 显示全部楼层
本帖最后由 rrorr 于 2016-3-23 13:55 编辑

现在问题来了,我要看哪个?还是说我还没触发?




现在windows数据执行保护开,按访问保护关

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
 楼主| 发表于 2016-3-23 13:59:51 | 显示全部楼层
rrorr 发表于 2016-3-23 13:52
现在问题来了,我要看哪个?还是说我还没触发?

就开漏洞利用防护,别的关闭看看能不能拦截,你杀的那个是网页监控
rrorr
发表于 2016-3-23 14:07:28 | 显示全部楼层
墨家小子 发表于 2016-3-23 13:59
就开漏洞利用防护,别的关闭看看能不能拦截,你杀的那个是网页监控

对,我已经关了然后换了ip再上了,我要看哪个?
墨家小子
 楼主| 发表于 2016-3-23 14:11:37 | 显示全部楼层
rrorr 发表于 2016-3-23 14:07
对,我已经关了然后换了ip再上了,我要看哪个?

你不是把访问保护都开了吗?那个里面有跟IPS差不多的防护,恶意代码没法注入了,测试的话关闭访问保护才行,只开漏洞利用防护,看看有没有效果
捎带着试试GD呗,看看能不能杀dll
rrorr
发表于 2016-3-23 14:40:58 | 显示全部楼层
本帖最后由 rrorr 于 2016-3-23 14:43 编辑
墨家小子 发表于 2016-3-23 14:11
你不是把访问保护都开了吗?那个里面有跟IPS差不多的防护,恶意代码没法注入了,测试的话关闭访问保护才 ...


那个swf应该就是关键了,现在回复快照默认设置也不报了。现在没有ip可以触发了
ericdj
发表于 2016-3-23 15:11:36 | 显示全部楼层
GD主防干掉

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
 楼主| 发表于 2016-3-23 15:59:06 | 显示全部楼层
rrorr 发表于 2016-3-23 14:40
那个swf应该就是关键了,现在回复快照默认设置也不报了。现在没有ip可以触发了

明天再玩吧,直到玩坏为止,没得玩我再让人去找目前据说好像是没有了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-24 01:57 , Processed in 0.124647 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表