楼主: petr0vic
收起左侧

[病毒样本] Sage Ransomware (17.01.22)

[复制链接]
linzh
发表于 2017-1-23 02:35:12 | 显示全部楼层
本帖最后由 linzh 于 2017-1-23 03:25 编辑

ESET杀

所以说,ESET虽然没有主防但是肯定不是差到不能用的
这货一开始启发就能直接删除勒索,比楼下的那个神器ATC只block勒索进程不知道高到哪里去了


SEP b杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
linzh
发表于 2017-1-23 02:52:02 | 显示全部楼层
本帖最后由 linzh 于 2017-1-23 02:55 编辑
230f4 发表于 2017-1-22 22:09
Bitdefender:

伪 五条ATC日志再现


@xu3160668
BD拦截,但是没杀
BD ATC无限条
只杀了一个进程另外一个进程(pink.exe)无限启动,ATC无限block

所以说,只有ATC拦不住的BD才会动用云杀
任务管理器不能关闭

联网后勒索好像自动退出了?BD日志里没有显示

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
linzh
发表于 2017-1-23 03:12:45 | 显示全部楼层
本帖最后由 linzh 于 2017-1-23 03:15 编辑

趋势双击,杀

1.exe没被结束,要求重启,重启完清除干净,文件没有被加密


哦还有,趋势还拦截了一个网址:
[mw_shl_code=css,true]http://mbfce24rgn65bx3g.rzunt3u2.com[/mw_shl_code]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Sailer.X 该用户已被删除
发表于 2017-1-23 10:00:22 | 显示全部楼层
本帖最后由 霄栋 于 2017-1-23 10:13 编辑
linzh 发表于 2017-1-23 02:52
@xu3160668
BD拦截,但是没杀
BD ATC无限条


你可能用了假的ATC
BDIS2017(1月22日特征库,关闭监控,ATC开高)
双击,ATC杀
不过我是全程联网的,另外现在BD已入库
是论坛服务器故障还是我家网络抽了,又上传不上去图
230f4
发表于 2017-1-23 10:47:22 | 显示全部楼层
linzh 发表于 2017-1-23 02:52
@xu3160668
BD拦截,但是没杀
BD ATC无限条

我当时测试的时候BD没有云拉黑此样本。。。。。。那时联网、ATC开Aggressive、开启监控条件下,我还看不到Roaming下样本的疯狂。现在联网、断网都疯狂。。。。。。

7.69253

开启监控:

断网测试:源样本自删除,ATC阻止的均为Roaming下样本

ATC开 normal,Roaming下样本5次之后自删除了。



ATC开 aggressive。。。。。。。。。。。。。。。。。

第一次,Roaming下样本7次之后自删除了。



第二次,Roaming下样本5次之后自删除了。



联网测试:源样本自删除,ATC阻止的均为源样本



关闭监控:





总之我无法再现当时的测试结果。文件均正常,但用户已被吓懵 @霄栋

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fireherman
发表于 2017-1-23 11:30:38 | 显示全部楼层
linzh 发表于 2017-1-23 02:35
ESET杀

所以说,ESET虽然没有主防但是肯定不是差到不能用的



但其实ESET这样也是相当危险的,作为全球知名的杀软之一,勒索病毒的作者肯定会测试你的启发是否能杀;能杀的,就使用加壳加花等措施来进行免杀处理。

然后再ESET入库前,尽快(通过)垃圾邮件之类散播出去,而这段时间里无论对勒索者还是杀软都至关紧要,ESET就算入库再快,肯定快不过散播者的时间,于是……云……就成了大家拉锯的战场,而偏偏ESET的云(Live Grid),哭……


而此时BD,卡巴这类的主防就可以发挥作用,虽然同样会被勒索者尝试免杀。

所以……所以……所以……

linzh
发表于 2017-1-23 11:50:09 | 显示全部楼层
霄栋 发表于 2017-1-23 10:00
你可能用了假的ATC
BDIS2017(1月22日特征库,关闭监控,ATC开高)
双击,ATC杀

这就比较玄学了
我这里虽然也没加密成功但是无限的Roaming...断网双击ATC开中
文件虽然均正常,但是用户肯定会给吓懵的+1
这时候要是我第一反应就是拔电源大法
@230f4
a445441
发表于 2017-1-23 11:56:49 | 显示全部楼层
微点拦截
欧阳宣
头像被屏蔽
发表于 2017-1-23 12:39:22 | 显示全部楼层
linzh 发表于 2017-1-23 02:35
ESET杀

所以说,ESET虽然没有主防但是肯定不是差到不能用的

其实也不能这么说,拦截行为比无脑入库也不知道高到哪里去了,反过来说的话

但是其实eset能这样已经很不错了
Sailer.X 该用户已被删除
发表于 2017-1-23 12:56:09 | 显示全部楼层
本帖最后由 霄栋 于 2017-1-23 14:43 编辑
230f4 发表于 2017-1-23 10:47
我当时测试的时候BD没有云拉黑此样本。。。。。。那时联网、ATC开Aggressive、开启监控条件下,我还看不 ...


萌新瑟瑟发抖
我这里测试倒是没有发现这种情况
我一直测试到现在,仍然无法复现你的情况
既然你和@linzh都遇到了这种情况,我怀疑是我用了假BD
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 21:16 , Processed in 0.094640 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表