楼主: 1446547521
收起左侧

[可疑文件] ramdisk

  [复制链接]
rrorr
发表于 2016-2-20 12:42:26 | 显示全部楼层
windows7爱好者 发表于 2016-2-20 12:33
纳尼,难道就是那个作者的样本,被恶意利用了?
不过也可能国内开始流行勒索了

不对,还没挂,附图

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
发表于 2016-2-20 12:42:35 | 显示全部楼层
曾经我们觉得加密勒索已经过时了,现在看来,才是人家的舞台啊
呼叫HIPS前来支援
windows7爱好者
发表于 2016-2-20 12:43:22 | 显示全部楼层
rrorr 发表于 2016-2-20 12:42
不对,还没挂,附图

加密后缀不一样,不是这个样本
icedream89
发表于 2016-2-20 12:45:41 | 显示全部楼层
本帖最后由 icedream89 于 2016-2-20 12:49 编辑
windows7爱好者 发表于 2016-2-20 12:40
ramdisk.dll.exe感觉是白的,被恶意利用了


我也感觉是白的,
其实jm是个exe
pg是个图
剩下的ramdisk.dll.exe是白的
主程序就是个加密程序吧

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
发表于 2016-2-20 12:48:12 | 显示全部楼层
本帖最后由 windows7爱好者 于 2016-2-20 12:57 编辑
icedream89 发表于 2016-2-20 12:45
我也感觉是白的,借助这个白的某个dll进去内存,
应该那个jm!!!谁试试- -
其实jm是个exe




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
猥琐大叔
发表于 2016-2-20 12:53:32 | 显示全部楼层


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2016-2-20 12:54:00 | 显示全部楼层
卡巴不知道杀不杀
将相关情况反馈给技术支持
icedream89
发表于 2016-2-20 12:57:02 | 显示全部楼层
windows7爱好者 发表于 2016-2-20 12:48
样本生成器.......可以的

点击执行操作后报错,可能还少了什么东西


看来这个是个解密程序- -

火眼,劫持进程后肆无忌惮的加密- -[mw_shl_code=css,true]
行为描述:添加开机自启动项
附加信息:[TileWallpaper] - 1[Wallpaper] - %USERPROFILE%\black.bmp
行为描述:创建常见系统同名文件,疑似劫持系统正常文件,常见于病毒行为
附加信息:explorer.exe.jm
行为描述:隐藏指定窗口
附加信息:ThunderRT6FormDC : [ramdisk.exe]ThunderRT6Main : [ramdisk.exe]
行为描述:遍历磁盘类型
附加信息:C:,D:,E:,Z:
行为描述:在其他进程中申请内存
附加信息:%system%\wbem\wmiprvse.exe
行为描述:创建互斥体
附加信息:"C:?PROGRAM FILES?RAMDISK.EXE""OleDfRoot000408973""RPCSS_REGEVENT:{73E709EA-5D93-4B2E-BBB0-99B7938DA9E4}""WMIPRVSE.EXE"
行为描述:创建进程
附加信息:%system%\wbem\wmiprvse.exe[/mw_shl_code]
windows7爱好者
发表于 2016-2-20 12:58:37 | 显示全部楼层
icedream89 发表于 2016-2-20 12:57
劫持进程后肆无忌惮的加密- -
行为描述:添加开机自启动项
附加信息:[TileWallpaper] - 1[Wallpaper]  ...

国内也开始玩这种东西
没卵用,数字会给他颜色看的,宇宙第一快云不是吹的,还有QVM
ymb668888
发表于 2016-2-20 13:07:50 | 显示全部楼层
@pal家族 解压不杀,双击,卡巴杀,但是数据依然被加密
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-7 02:48 , Processed in 0.081851 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表