楼主: 驭龙
收起左侧

[病毒样本] 现在很流行勒索类病毒吗?2015年12月5日,再来一枚勒索-TeslaCrypt 又是Flash惹的祸

  [复制链接]
aboringman
发表于 2015-12-5 13:52:15 | 显示全部楼层
驭龙 发表于 2015-12-5 13:51
ESET已经杀一个SWF了,哈

好苦恼,程序没法玩,否则会很有意思。。。。。。
驭龙
 楼主| 发表于 2015-12-5 13:53:18 | 显示全部楼层
aboringman 发表于 2015-12-5 13:52
好苦恼,程序没法玩,否则会很有意思。。。。。。

那就没办法了,这种威胁我是不玩的
aboringman
发表于 2015-12-5 13:56:32 | 显示全部楼层
驭龙 发表于 2015-12-5 13:53
那就没办法了,这种威胁我是不玩的

哈哈,我去找找其他可以吃的东西
sodium
发表于 2015-12-5 13:58:39 | 显示全部楼层
本帖最后由 sodium 于 2015-12-5 14:01 编辑

exe
2015/12/5 13:53:03    创建新进程    允许
进程: c:\windows\system32\svchost.exe
目标: c:\users\zuosi\desktop\teslacrypt (1).exe
命令行: "C:\Users\zuosi\Desktop\TESLACRYPT (1).exe"
规则: [应用程序]*

2015/12/5 13:53:08    向其他进程发送消息 (2)    允许
进程: c:\windows\system32\conhost.exe
目标: c:\users\zuosi\desktop\teslacrypt (1).exe
消息: WM_SETICON
规则: [应用程序]*

2015/12/5 13:53:10    向其他进程发送消息    允许
进程: c:\windows\system32\conhost.exe
目标: c:\users\zuosi\desktop\teslacrypt (1).exe
消息: WM_NCACTIVATE
规则: [应用程序]*

2015/12/5 13:53:12    向其他进程发送消息    允许
进程: c:\windows\system32\conhost.exe
目标: c:\users\zuosi\desktop\teslacrypt (1).exe
消息: WM_ACTIVATE
规则: [应用程序]*

2015/12/5 13:53:15    向其他进程发送消息    允许
进程: c:\windows\system32\conhost.exe
目标: c:\users\zuosi\desktop\teslacrypt (1).exe
消息: WM_NCPAINT
规则: [应用程序]*

2015/12/5 13:53:17    向其他进程复制句柄    允许
进程: c:\windows\system32\conhost.exe
目标: c:\users\zuosi\desktop\teslacrypt (1).exe
句柄: (Event) 0x00000068
规则: [应用程序]*

2015/12/5 13:53:20    创建新进程    允许
进程: c:\users\zuosi\desktop\teslacrypt (1).exe
目标: c:\users\zuosi\desktop\teslacrypt (1).exe
命令行: "C:\Users\zuosi\Desktop\TESLACRYPT (1).exe"
规则: [应用程序]*

2015/12/5 13:53:24    创建文件    允许
进程: c:\users\zuosi\desktop\teslacrypt (1).exe
目标: C:\Users\zuosi\AppData\Roaming\yvnew-a.exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe

2015/12/5 13:53:25    修改文件    允许
进程: c:\users\zuosi\desktop\teslacrypt (1).exe
目标: C:\Users\zuosi\AppData\Roaming\yvnew-a.exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe

2015/12/5 13:53:27    创建新进程    允许
进程: c:\users\zuosi\desktop\teslacrypt (1).exe
目标: c:\users\zuosi\appdata\roaming\yvnew-a.exe
命令行: C:\Users\zuosi\AppData\Roaming\yvnew-a.exe
规则: [应用程序]*

2015/12/5 13:53:29    创建新进程    允许
进程: c:\users\zuosi\desktop\teslacrypt (1).exe
目标: c:\windows\system32\cmd.exe
命令行: "C:\Windows\system32\cmd.exe" /c DEL C:\Users\zuosi\Desktop\TESLAC~1.EXE
规则: [应用程序]*

2015/12/5 13:53:30    向其他进程发送消息    允许
进程: c:\windows\system32\conhost.exe
目标: c:\users\zuosi\appdata\roaming\yvnew-a.exe
消息: WM_NCACTIVATE
规则: [应用程序]*

2015/12/5 13:53:31    向其他进程发送消息    允许
进程: c:\windows\system32\conhost.exe
目标: c:\windows\system32\cmd.exe
消息: WM_SETICON
规则: [应用程序]*

2015/12/5 13:53:32    向其他进程发送消息    允许
进程: c:\windows\system32\conhost.exe
目标: c:\users\zuosi\appdata\roaming\yvnew-a.exe
消息: WM_ACTIVATE
规则: [应用程序]*

2015/12/5 13:53:34    向其他进程发送消息    允许
进程: c:\windows\system32\conhost.exe
目标: c:\windows\system32\cmd.exe
消息: WM_SETICON
规则: [应用程序]*

2015/12/5 13:53:35    向其他进程发送消息    允许
进程: c:\windows\system32\conhost.exe
目标: c:\users\zuosi\appdata\roaming\yvnew-a.exe
消息: WM_NCPAINT
规则: [应用程序]*

2015/12/5 13:53:36    向其他进程复制句柄    允许
进程: c:\windows\system32\conhost.exe
目标: c:\users\zuosi\appdata\roaming\yvnew-a.exe
句柄: (Event) 0x00000068
规则: [应用程序]*

2015/12/5 13:53:40    创建新进程    允许
进程: c:\users\zuosi\appdata\roaming\yvnew-a.exe
目标: c:\users\zuosi\appdata\roaming\yvnew-a.exe
命令行: C:\Users\zuosi\AppData\Roaming\yvnew-a.exe
规则: [应用程序]*

2015/12/5 13:53:42    删除文件    允许
进程: c:\windows\system32\cmd.exe
目标: C:\Users\zuosi\Desktop\TESLACRYPT (1).exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe

2015/12/5 13:54:46    修改注册表值    阻止
进程: c:\users\zuosi\appdata\roaming\yvnew-a.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLinkedConnections
值: 0x00000001(1)
规则: [注册表组]系统设置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\*

2015/12/5 13:54:51    修改注册表值    阻止
进程: c:\users\zuosi\appdata\roaming\yvnew-a.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\Acronis
值: C:\Users\zuosi\AppData\Roaming\yvnew-a.exe
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\*

2015/12/5 13:54:55    创建新进程    允许
进程: c:\users\zuosi\appdata\roaming\yvnew-a.exe
目标: c:\windows\system32\vssadmin.exe
命令行: "C:\Windows\System32\vssadmin.exe" delete shadows /all   /Quiet
规则: [应用程序]*

2015/12/5 13:54:58    向其他进程复制句柄    允许
进程: c:\windows\system32\conhost.exe
目标: c:\windows\system32\vssadmin.exe
句柄: (Event) 0x00000068
规则: [应用程序]*

现在虚拟机一切安好,桌面上出来两个喜闻乐见的文件

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 版区有你更精彩: )

查看全部评分

驭龙
 楼主| 发表于 2015-12-5 14:00:33 | 显示全部楼层
sodium 发表于 2015-12-5 13:58
exe
2015/12/5 13:53:03    创建新进程    允许
进程: c:\windows\system32\svchost.exe

当然没事,因为它只是加密勒索,又不破坏系统,而且这只不过是一部分而已
Mary04
发表于 2015-12-5 14:25:26 | 显示全部楼层
感谢楼主分享
已下载  
pal家族
发表于 2015-12-5 14:40:14 | 显示全部楼层
flash还活着,哎。。。
不过我童年的4399将来怎么办。。。
275751198
发表于 2015-12-5 17:07:33 | 显示全部楼层
类型:
HEUR/QVM20.1.Malware.Gen

描述:
木马通常利用系统的漏洞,绕过系统防御,达到:盗取账号、窃取资料、篡改文件、破坏数据的目的。
经过360安全中心检验,此文件是木马,建议您立即处理。

扫描引擎:
360云查杀引擎

文件指纹(MD5):
0575c8b5a4dd91d66b1a9f4e69c09c88
为你心碎
发表于 2015-12-5 20:00:31 | 显示全部楼层
AVAST杀EXE
Mido1982
发表于 2015-12-6 04:47:15 | 显示全部楼层
Dr.Web 11 杀exe

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-20 07:23 , Processed in 0.101686 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表