查看: 2793|回复: 23
收起左侧

[病毒样本] Cerber.Ransom (17.02.13)

[复制链接]
petr0vic
发表于 2017-2-13 20:01:40 | 显示全部楼层 |阅读模式


infected

6 / 57
https://www.virustotal.com/en/fi ... nalysis/1486986883/

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
230f4 + 1 版区有你更精彩: )

查看全部评分

a15073324542
发表于 2017-2-13 20:10:37 | 显示全部楼层
红伞云拉黑了
Dolby123
发表于 2017-2-13 20:18:16 | 显示全部楼层
本帖最后由 Dolby123 于 2017-2-13 20:34 编辑

avast

evo-gen [susp]  



---------------------------------------------------


disable file system shield -  关闭文件防护


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a445441
发表于 2017-2-13 20:20:39 | 显示全部楼层
微点拦截
Sailer.X 该用户已被删除
发表于 2017-2-13 20:37:09 | 显示全部楼层
本帖最后由 霄栋 于 2017-2-13 21:33 编辑

KIS2017 扫描miss,已上报
2017/2/13:21:31更新,UDS杀

BDF(默认配置,ATC中,病毒库更新完毕):
扫描miss,双击,过ATC,文件被加密


Emsisoft:
扫描,miss,双击
1.提示程序试图偷偷安装(黄色弹窗,推荐操作:隔离),手动放行(只允许一次)

2.提示程序试图操纵其它进程(红色弹窗,推荐操作:隔离),采取推荐操作

防御成功,文件未加密

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2017-2-13 20:43:31 | 显示全部楼层
文件名: 2.exe
威胁名称: Heur.AdvML.B完整路径: d:\360安全浏览器下载\cerber\2.exe

____________________________

____________________________


在电脑上 
2017/2/13 ( 20:41:20 )

上次使用时间 
2017/2/13 ( 20:43:20 )

启动项 


已启动 


威胁类型: 启发式病毒。 根据恶意软件启发式技术检测威胁。

____________________________


2.exe 威胁名称: Heur.AdvML.B
定位


极少用户信任的文件
Norton 社区中有不到 5 名用户 使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


https://att.kafan.cn/forum.php?mo ... Dk3NTc3MnwyMDc2OTA5
已下载文件 从 att.kafan.cn
来源: 外部介质

2.exe

____________________________

文件操作

文件: d:\360安全浏览器下载\cerber\ 2.exe 已删除
____________________________


文件指纹 - SHA:
770ec6342c895eb036c9d043ecce509dc37eaf4ebf420ef994373c85f20f2e7f
文件指纹 - MD5:
3c827442cedbb47f9ad27fe7b22eba0d
学雷锋做人
发表于 2017-2-13 20:45:24 | 显示全部楼层
File_Analysis屡试不爽
[mw_shl_code=css,true]20:44:27(1):(自动允许)程序启动:File_Analysis 行为记录成功开启

20:44:27(2):(自动允许)获取文件属性:C:\Users\wang\AppData\Roaming

20:44:27(3):(自动允许)读取文件:C:\     访问权限:1048705

20:44:27(4):(自动允许)读取文件:C:\Windows\Registration\R000000000006.clb     访问权限:-2147483648

20:44:27(5):(安全环境)创建文件目录:C:\Users\wang\AppData\Local\Microsoft\Windows\Caches

20:44:27(6):(自动允许)读取文件:C:\Users\wang\AppData\Local\Microsoft\Windows\Caches\cversions.1.db     访问权限:-2147483648

20:44:27(7):(自动允许)读取文件:C:\Users\wang\AppData\Local\Microsoft\Windows\Caches\{AFBF9F1A-8EE8-4C77-AF34-C647E37CA0D9}.1.ver0x0000000000000001.db     访问权限:-2147483648

20:44:27(8):(自动允许)读取文件:C:\Users\desktop.ini     访问权限:-2147483648

20:44:27(9):(自动允许)读取文件:C:\Users     访问权限:1048705

20:44:27(10):(自动允许)读取文件:C:\Users\wang     访问权限:1048705

20:44:27(11):(自动允许)读取文件:C:\Users\wang\Desktop     访问权限:1048705

20:44:27(12):(自动允许)创建文件目录:C:\Users\wang\AppData\Local\Temp\

20:44:27(13):(自动允许)删除文件:C:\Users\wang\AppData\Local\Temp\nsnA553.tmp

20:44:27(14):(自动允许)获取文件属性:C:\Users\wang\Desktop\File_safe\2.exe

20:44:27(15):(自动允许)读取文件:C:\Users\wang\Desktop\File_safe\2.exe     访问权限:-2147483648

20:44:27(16):(自动允许)写入文件:C:\Users\wang\AppData\Local\Temp\nsnA554.tmp

20:44:27(17):(自动允许)创建文件目录:C:\Users

20:44:27(18):(自动允许)获取文件属性:C:\Users

20:44:27(19):(自动允许)创建文件目录:C:\Users\wang

20:44:27(20):(自动允许)获取文件属性:C:\Users\wang

20:44:27(21):(自动允许)创建文件目录:C:\Users\wang\AppData

20:44:27(22):(自动允许)获取文件属性:C:\Users\wang\AppData

20:44:27(23):(自动允许)创建文件目录:C:\Users\wang\AppData\Roaming

20:44:27(24):(自动允许)获取文件属性:C:\Users\wang\AppData\Roaming

20:44:27(25):(自动允许)获取文件属性:C:\Users\wang\AppData\Roaming\Overfold.qqGA

20:44:27(26):(自动允许)写入文件:C:\Users\wang\AppData\Roaming\Overfold.qqGA

20:44:27(27):(自动允许)获取文件属性:C:\Users\wang\AppData\Roaming\tailors.dll

20:44:27(28):(自动允许)写入文件:C:\Users\wang\AppData\Roaming\tailors.dll

20:44:27(29):(自动允许)查找文件:C:\Users\wang\AppData\Local\Temp\nssA574.tmp

20:44:27(30):(自动允许)删除文件:C:\Users\wang\AppData\Local\Temp\nssA574.tmp

20:44:27(31):(自动允许)创建文件目录:C:\Users

20:44:27(32):(自动允许)获取文件属性:C:\Users

20:44:27(33):(自动允许)创建文件目录:C:\Users\wang

20:44:27(34):(自动允许)获取文件属性:C:\Users\wang

20:44:27(35):(自动允许)创建文件目录:C:\Users\wang\AppData

20:44:27(36):(自动允许)获取文件属性:C:\Users\wang\AppData

20:44:27(37):(自动允许)创建文件目录:C:\Users\wang\AppData\Local

20:44:27(38):(自动允许)获取文件属性:C:\Users\wang\AppData\Local

20:44:27(39):(自动允许)创建文件目录:C:\Users\wang\AppData\Local\Temp

20:44:27(40):(自动允许)获取文件属性:C:\Users\wang\AppData\Local\Temp

20:44:27(41):(自动允许)创建文件目录:C:\Users\wang\AppData\Local\Temp\nssA574.tmp

20:44:27(42):(自动允许)获取文件属性:C:\Users\wang\AppData\Local\Temp\nssA574.tmp\System.dll

20:44:27(43):(自动允许)写入文件:C:\Users\wang\AppData\Local\Temp\nssA574.tmp\System.dll

20:44:31(44):(自动允许)写入文件:Overfold.qqGA

20:44:31(45):(阻止)创建进程:"C:\Users\wang\Desktop\File_safe\2.exe"

20:44:31(46):(阻止)写入进程内存:0(进程句柄)

20:44:31(47):(阻止)写入进程内存:0(进程句柄)

20:44:31(48):(阻止)写入进程内存:0(进程句柄)

20:44:31(49):(阻止)写入进程内存:0(进程句柄)

20:44:31(50):(阻止)写入进程内存:0(进程句柄)

20:44:31(51):(阻止)写入进程内存:0(进程句柄)

20:44:31(52):(自动允许)程序退出:File_Analysis 行为记录到此为止[/mw_shl_code]
xu3160668
发表于 2017-2-13 21:11:37 | 显示全部楼层
Dolby123 发表于 2017-2-13 20:18
avast

evo-gen [susp]  

现在的IDP 感觉是拉黑形式的    并不是行为防御  病毒库能杀都过不了IDP
xu3160668
发表于 2017-2-13 21:11:59 | 显示全部楼层
霄栋 发表于 2017-2-13 20:37
KIS2017 扫描miss,已上报
BDF,Emsisoft占位

卡巴双击 PDM杀
Sailer.X 该用户已被删除
发表于 2017-2-13 21:24:46 | 显示全部楼层

感谢测试
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 18:36 , Processed in 0.126838 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表