楼主: 墨家小子
收起左侧

[可疑文件] File name: 7842.tmp.exe Detection ratio: 2 / 46 Angler Exploit Kit Website 6

[复制链接]
vm001
发表于 2016-2-3 10:42:43 | 显示全部楼层
windows7爱好者 发表于 2016-2-3 10:38
我也不知道为何过了DPH,可能是攻击者改变攻击方式了

这个样本直接注入svchost,的没去注入explorer
windows7爱好者
发表于 2016-2-3 10:56:34 | 显示全部楼层
vm001 发表于 2016-2-3 10:42
这个样本直接注入svchost,的没去注入explorer

我感觉是我蜘蛛抽风了,这会DPH又能杀了,没有拉黑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
发表于 2016-2-3 11:07:47 | 显示全部楼层
cxy密斯 发表于 2016-2-3 10:06
允许啊,所以并不喜欢使用Dr.web的墙

不是说很多墙被注入的系统进程联网没反应吗
windows7爱好者
发表于 2016-2-3 11:10:22 | 显示全部楼层
为了准确,我又把另一个试了一遍,证明可以拦截,那第一次是什么鬼,难道是我没开主防?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
电脑发烧友
发表于 2016-2-3 11:12:13 | 显示全部楼层
IDP全杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2016-2-3 12:52:54 | 显示全部楼层

好不容易看到一个使用大A的,呜哇。。。。。。(太激动了,sorry)
1446547521
发表于 2016-2-3 12:59:22 | 显示全部楼层
FS的DG抽风了?一个也不拦?
windows7爱好者
发表于 2016-2-3 13:04:43 | 显示全部楼层
1446547521 发表于 2016-2-3 12:59
FS的DG抽风了?一个也不拦?

卧槽,早上蜘蛛DPH也抽风了,防火墙把我救了,第二遍DPH才杀,握手
aboringman
发表于 2016-2-3 13:05:19 | 显示全部楼层
本帖最后由 aboringman 于 2016-2-3 13:07 编辑

今天心情不好,老板给我上几道重口味的菜

ESET:

扫描:killed;

C:\Users\kiiler\Desktop\7842.tmp.exe - Win32/Filecoder.CryptoWall.G trojan - cleaned by deleting [1]


双击:今天换两种方式,突然发现ESET有两种玩法(关闭AMS测BP【勒索专用】,还有单测AMS),现在就让大家见识下。。。。。。

单测AMS:

Time;Scanner;Object type;Object;Threat;Action;User;Information;Hash

2016/2/3 12:54:44;Advanced memory scanner;file;Operating memory » 7842.tmp.exe(2732);Win32/Kryptik.CKQZ trojan;cleaned - contained infected files;;;17C6020A93ECAAA037D78545DD1612FF11C7C007

关闭AMS,BP登场(与WP联手阻止):


首先是BP:

Time;Event;Source;Target;Protocol;Rule/worm name;Application;User

2016/2/3 12:56:28;Suspected botnet detected;192.168.1.102:54754;185.67.240.46:80;TCP;Win32/CryptoWall;C:\Windows\System32\svchost.exe;kiiler-PC\kiiler

2016/2/3 12:56:15;Suspected botnet detected;192.168.1.102:54752;195.228.254.90:80;TCP;Win32/CryptoWall;C:\Windows\System32\svchost.exe;kiiler-PC\kiiler

2016/2/3 12:56:05;Suspected botnet detected;192.168.1.102:54750;151.80.243.154:80;TCP;Win32/CryptoWall;C:\Windows\System32\svchost.exe;kiiler-PC\kiiler

2016/2/3 12:55:57;Suspected botnet detected;192.168.1.102:54749;192.121.166.102:80;TCP;Win32/CryptoWall;C:\Windows\System32\svchost.exe;kiiler-PC\kiiler

WP联手阻止攻击:

Time;URL;Status;Application;User;IP address

2016/2/3 12:56:28;http://litatex.com/4bnu_K.php?k=rtm248sg0y1x;Blocked by internal blacklist;C:\Windows\System32\svchost.exe;kiiler-PC\kiiler;185.67.240.46

2016/2/3 12:56:15;http://volgyiattila.com/4t8H6r.php?k=44d4qn16aecdr1t;Blocked by internal blacklist;C:\Windows\System32\svchost.exe;kiiler-PC\kiiler;195.228.254.90

2016/2/3 12:56:05;http://bilgindefterli.com/IAk2Qi.php?p=ed70sh0g0dlgo;Blocked by internal blacklist;C:\Windows\System32\svchost.exe;kiiler-PC\kiiler;151.80.243.154

2016/2/3 12:55:57;http://trivet.sk/174DQV.php?u=azjm24y3a618cyx;Blocked by internal blacklist;C:\Windows\System32\svchost.exe;kiiler-PC\kiiler;192.121.166.102


可惜被注入的svchost.exe无法被结束(于是还会有更多的阻止弹窗),测试者最后直接手动结束了被注入的svchost.exe
电脑发烧友
发表于 2016-2-3 13:07:10 | 显示全部楼层
aboringman 发表于 2016-2-3 12:52
好不容易看到一个使用大A的,呜哇。。。。。。(太激动了,sorry)

表激动,另外,大A免费版没有防火墙,请问什么可以搭配一下。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 17:51 , Processed in 0.102335 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表