楼主: 230f4
收起左侧

[其他相关] Ransomware.DMALocker

[复制链接]
vm001
发表于 2016-2-9 18:50:39 | 显示全部楼层
nick20010117 发表于 2016-2-9 18:47
蜘蛛就是这么报的,encoder就是表示加密木马

如果样本只是对文档做出修改,不去写启动项不知道蜘蛛还能不能报了
nick20010117
发表于 2016-2-9 18:52:33 | 显示全部楼层
vm001 发表于 2016-2-9 18:50
如果样本只是对文档做出修改,不去写启动项不知道蜘蛛还能不能报了

当然可以,这条规则只针对加密这一个行为(其他行为不管)
windows7爱好者
发表于 2016-2-9 19:00:25 | 显示全部楼层
vm001 发表于 2016-2-9 18:43
没看出这个报毒是依靠修改文档这个防御点报的

encoder加密机的意思
windows7爱好者
发表于 2016-2-9 19:01:30 | 显示全部楼层
vm001 发表于 2016-2-9 18:50
如果样本只是对文档做出修改,不去写启动项不知道蜘蛛还能不能报了

给你说了国外主防都是整体化的,不是拆开拦截的,当某样本触发特定行为被杀时,所有样本行为都会被拦截
vm001
发表于 2016-2-9 19:02:02 | 显示全部楼层
nick20010117 发表于 2016-2-9 18:52
当然可以,这条规则只针对加密这一个行为(其他行为不管)

暴风影音覆盖安装的时候有修改图片的行为,你把准备覆盖安装的暴风安装包给蜘蛛置灰,然后看有没有拦截图片修改这个点,如果拦截了,说明蜘蛛有这个防御点
vm001
发表于 2016-2-9 19:03:46 | 显示全部楼层
windows7爱好者 发表于 2016-2-9 19:01
给你说了国外主防都是整体化的,不是拆开拦截的,当某样本触发特定行为被杀时,所有样本行为都会被拦截

你这个说法只能说有监控点,需要结合其他行为做判断,并不是点对点的防御点
nick20010117
发表于 2016-2-9 19:10:08 | 显示全部楼层
vm001 发表于 2016-2-9 19:02
暴风影音覆盖安装的时候有修改图片的行为,你把准备覆盖安装的暴风安装包给蜘蛛置灰,然后看有没有拦截图 ...

我过几天试试,检验一下
windows7爱好者
发表于 2016-2-9 19:11:17 | 显示全部楼层
vm001 发表于 2016-2-9 19:03
你这个说法只能说有监控点,需要结合其他行为做判断,并不是点对点的防御点

加密勒索最显著的特征不是加密,难道是添加启动项?
windows7爱好者
发表于 2016-2-9 19:11:48 | 显示全部楼层
vm001 发表于 2016-2-9 19:02
暴风影音覆盖安装的时候有修改图片的行为,你把准备覆盖安装的暴风安装包给蜘蛛置灰,然后看有没有拦截图 ...

仅仅是修改图片蜘蛛是不会报的,加密样本的机制和暴风肯定是不一样的
nick20010117
发表于 2016-2-9 19:12:19 | 显示全部楼层
vm001 发表于 2016-2-9 19:03
你这个说法只能说有监控点,需要结合其他行为做判断,并不是点对点的防御点

我问问@驭龙
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-26 08:04 , Processed in 0.093460 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表