查看: 5026|回复: 26
收起左侧

[分享] 小试anti ransomware---Ransomoff ,常规杀软不错的辅助。

  [复制链接]
Jade
发表于 2017-5-26 11:36:47 | 显示全部楼层 |阅读模式
本帖最后由 Jade 于 2017-5-26 21:55 编辑

Ransomoffhttps://www.ransomoff.com/)是heidef公司旗下的一款防勒索软件,现正处于Beta阶段。通过官方介绍了解到Ransomoff是从该公司另一款恶意软件检测工具Correlate里提取出来反篡改功能后单独打包成的一款软件,用来专门应对Ransomware威胁,试用了一下。

一楼:界面、功能介绍
二楼:样本测试
1.png
                              
双击安装,选择安装目录,默认勾选MBR防护。勾选I agree后安装。
P.S.需要.net framework 4.5框架。
1-2.png
安装完成后,它会有提示。让你添加已经安装的防护软件(这里有详细说明,包含并不限于防病毒软件,反恶意程序软件,反篡改,第三方防火墙,广告拦截器),以防有兼容问题。还是挺人性化的……添加好后Done
2.png
这里,注意看提示,当你关掉这个对话框后系统会重启。也就是说要手动关闭以完成安装。
看一下系统资源占用:
b1.png
还是很小的。
重启双击托盘图标打开主界面。
2-1.png

3-1.png
英文蹩脚,翻译可能不准确,大家能看懂就好。在License后看到Free beta use,表明是beta用户。不知道今后会不会继续免费。
P.S.这软件不带右键扫描,也没有扫描功能,也不需病毒库,只有在双击运行程序过后会根据行为来判断是否为恶意软件。
t.png
双击样本后弹出的提示框,用户可选择拒绝或允许。注意看,拒绝、允许下面的提示,会分别将样本放入相应位置。

4.png
第一项,  Alerts,这里面显示的是事件记录,点进去可以看到详细记录。
5.png

第二项,  Exemptions,这里可以添加允许和拒绝的文件,记得上面双击样本出现的提示框麽,点了拒绝,样本将会出现在Blocked区,也可以人工添加。
6.png

第三项,  文件夹防护,第一项Deny,提示:没有被允许的进程将被拒绝访问添加的文件夹。下面可以添加允许访问这些文件夹的进程。后面的Deceive,Hide,Read Only界面和功能与此类似,可以按需设定。
7.png

第四项,  第一项,  Lockdown,进程封锁,默认关闭,建议不动。下面分别为所有进程,新执行的进程,所有未签名的进程。右边的On Error,进程被执行时的提醒,allow,进程可继续执行,block,进程被封堵,turnoff,关闭通知。可以点开learn more了解更详细信息。

8.png
第五项,  Options,“通用设置”,分别为:自动更新(默认启用),启用全屏幕窗口检测,启动项变更通知(额,看这英文实在不知怎么翻恰当,看后面learn more提示后大概意思就是有些应用程序会修改启动值以确保能在下次启动后正常运行,勾上的话会通知更改启动项了。)下面的“安全”第一项,自我保护,默认开启。下面只允许管理员关闭,和密码保护。
9.png
下面,备份还原。“通用”里面设置最大文件的值,这项大概意思是当ransomoff检测到文件更改时会创建一个副本,这里设置的就是副本大小。通常,文件越大所需要的复制时间也就越长,也会影响性能。如果不想用这个功能将值设为0。
下面为恢复清理,可选的是在启动时删除缓存,在多少天后删除备份,删除陈旧较大的备份。下面的是文件反删除,建议默认。
9-1.png
第六项,  “还原”,相当于隔离区吧,可以恢复被RansomOff检测到的文件。
9-2.png
正在运行的进程恢复。
9-3.png
被检测到的文件,可以选择删除,或者恢复。
P.S.想关闭软件界面点的是那个下拉按钮,点关闭按钮相当于关闭并禁用软件。
好了,到这里界面基本介绍完毕。




评分

参与人数 4人气 +4 收起 理由
墨家小子 + 1 各种混脸熟
houtiancheng + 1 测试辛苦~
sunnyjianna + 1 感谢支持,欢迎常来: )
qftest + 1 版区有你更性感: )

查看全部评分

Jade
 楼主| 发表于 2017-5-26 11:37:08 | 显示全部楼层
本帖最后由 Jade 于 2017-5-26 11:55 编辑

二楼,样本测试。
测试方法:断网双击
测试环境:
VMware虚拟机,win7中文版SP1(未打补丁)
样本数量:*20
测试样本:(样本均来自卡饭样本区,感谢提供样本的各位童鞋。)
  
序号
  
样本名称
1.
Ransom.Hermes 2.0
2.
Spora.Ransom (17.05.20)
3.
[YourRansom]build170524
4.
#Ransomware #.wlu
5.
YourRansom build.170525
6.
CERBER勒索病毒
7.
MEMZ
8.
【YourRansom】最终版
9
796DE5FA2AE351446FA4ED5070DDE96C7BE25F78C1322EE985F568E403A8CAA3
10.
GLOBEIMPOSTER.Ransom (17.05.19)
11.
Ransom (17.05.19)
12.
Ransom.JaffCrypt
13.
Ransom.Jaff
14.
Ransom.Cerber
15.
#伪Excel WannaCrypt 变种
16.
Ransom.Jaff 2
17.
Ransom.Cerber 2
18.
Cerber.Ransom#2 (17.05.18)
19.
WanaCrypt0r.Ransom (17.05.12)
20.
Ransom.Philadelphia (17.05.20)
测试结果:
  
拦截成功,样本及其衍生物被删除,文件未被加密
  
*18
样本未能运行
*2



1.png
样本1
2.png
样本2
3.png
样本3
4.png
样本4
5.png
样本5
6.png

6-1.png
样本6
7.png
样本7
8.png
样本8
p.s. 样本运行后拦截,成功回滚,样本及其衍生物被删除
9.png
样本9,这次连提示都没有直接delete了……
10.png
样本10
11.png
样本11,无法运行,文件未被加密。
12.png
样本12
13.png
样本13
14.png
样本14
15.png

15-1.png
样本15
p.s. 样本运行后拦截,成功回滚,样本及其衍生物被删除
16.png
样本16
17.png
样本17
18.png
样本18,双击后未拦截,文件未被加密。
19.png

19-1.png
样本19
p.s. 样本运行后拦截,成功回滚,样本及其衍生物被删除
20.png
样本20,无法运行,文件未被加密
这款专门针对近期横行的Ransomware进行防护的软件在防护效果上还是不错的,资源占用也不是很大。防护机制有点类似智能HIPS,引用官方的介绍:Correlate provides a newway of thinking about malware detection. Instead of only looking for"known bads", as what current anti-virus solutions do, Correlate was built to examine a system andnetwork similiar to how a human would analyze and determine malicious-ness.This is based on simple principles developed from years of Windows programmingalong with malware analysis and incident response experience.Ransomware出自Correlateanti-ransomware模块 )可见其与传统杀软还是有所区别的。现在仍处于beta阶段,可以作为传统杀软不错的补充,有兴趣的童鞋可以试用。
p.s.时间仓促,有错误之处还请指出
Jade
 楼主| 发表于 2017-5-26 11:37:33 | 显示全部楼层
本帖最后由 Jade 于 2017-5-26 11:52 编辑

占楼备用
qftest
发表于 2017-5-26 11:46:52 | 显示全部楼层
前排围观,广告位招租
喜闻乐见反勒索工具越来越多
Jade
 楼主| 发表于 2017-5-26 11:56:43 | 显示全部楼层
qftest 发表于 2017-5-26 11:46
前排围观,广告位招租
喜闻乐见反勒索工具越来越多

嗯,这类软件会越来越多……
sanhu35
发表于 2017-5-26 12:02:08 | 显示全部楼层
每次病毒过后,都有一波小工具蛮实用的,要是有个能把这些集合在一个软件和HIPS就好了
popu111
发表于 2017-5-26 13:12:59 | 显示全部楼层
看来这个是完全记录所有外来程序的操作了,很好奇性能会不会跳水
zhenfei
发表于 2017-5-26 13:14:26 | 显示全部楼层
看起来还挺实用的。
mak999
发表于 2017-5-26 19:16:35 | 显示全部楼层
好像很不错的样子,之前已下载但没有试用安装
Jade
 楼主| 发表于 2017-5-26 21:49:28 | 显示全部楼层
popu111 发表于 2017-5-26 13:12
看来这个是完全记录所有外来程序的操作了,很好奇性能会不会跳水

这个要使用一阵子才知道
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛|优惠券| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.3( 苏ICP备07004770号 ) GMT+8, 2017-8-24 07:15 , Processed in 0.149807 second(s), 9 queries , MemCache On.

快速回复 返回顶部 返回列表