楼主: 墨家小子
收起左侧

[可疑文件] File name: 903E.tmp.exe Detection ratio: 2 / 52 加密勒索挂马

[复制链接]
windows7爱好者
发表于 2016-1-27 20:51:47 | 显示全部楼层
275751198 发表于 2016-1-27 20:49
360主防有个bug,我以前常遇到i,同一个未入库的样本,第一次运行弹风险框拦截,第二次再运行就不拦了。 ...

这样啊,可惜数字第一次就失手了

评分

参与人数 1人气 +1 收起 理由
275751198 + 1 安慰一下,已经呼吁工作人员

查看全部评分

vm001
发表于 2016-1-27 20:53:24 | 显示全部楼层

对了你测试的是国际版还是国内版?
windows7爱好者
发表于 2016-1-27 20:54:01 | 显示全部楼层
vm001 发表于 2016-1-27 20:53
对了你测试的是国际版还是国内版?

国内
vm001
发表于 2016-1-27 20:55:40 | 显示全部楼层

那就肯定是防御问题了
墨家小子
 楼主| 发表于 2016-1-28 12:15:28 | 显示全部楼层
vm001 发表于 2016-1-27 20:55
那就肯定是防御问题了

可以请官方再次验证一下在win10 X64下防御是否失效
墨家小子
 楼主| 发表于 2016-1-28 12:16:22 | 显示全部楼层
ericdj 发表于 2016-1-27 20:35
EAM&MBAM 右键miss

双击,EAM

拉黑IP而已
vm001
发表于 2016-1-28 12:46:41 | 显示全部楼层
墨家小子 发表于 2016-1-28 12:15
可以请官方再次验证一下在win10 X64下防御是否失效

不知道找谁
ericdj
发表于 2016-1-28 13:37:21 | 显示全部楼层

上午测试Quicky Translator,沙箱里跑……

EAM拉黑了一个衍生物,然后我就没管,以为程序停止运行了……

然后测试精睿包,关掉了所有的文件监控,刚测试,界面就显示勒索信息

吓死宝宝了,然后赶紧清空了沙箱
墨家小子
 楼主| 发表于 2016-1-28 13:51:51 | 显示全部楼层
ericdj 发表于 2016-1-28 13:37
上午测试Quicky Translator,沙箱里跑……

EAM拉黑了一个衍生物,然后我就没管,以为程序停止运行了… ...

因为样本是注入了系统程序,你不注销不重启,那个被注入的系统程序一旦连回木马服务器就会加密
windows7爱好者
发表于 2016-1-28 14:10:36 | 显示全部楼层

275751198应该行吧,另外你仔细看可以发现数字在7和10上弹窗是不一样的,7上是拦截系统进程对文档图片的修改,是整体化的,而我这是单个文件的单步操作,所以我觉得防御失败了是这个原因。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-17 08:26 , Processed in 0.146328 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表