查看: 3936|回复: 30
收起左侧

[病毒样本] TeslaCrypt-after

[复制链接]
1446547521
发表于 2016-2-22 21:19:27 | 显示全部楼层 |阅读模式








infected

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
z2009
发表于 2016-2-22 21:22:32 | 显示全部楼层
4个解压,bullguard全秒
貌似现在bg这里可以正常更新了
猥琐大叔
发表于 2016-2-22 21:23:40 | 显示全部楼层






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
发表于 2016-2-22 21:24:40 | 显示全部楼层
本帖最后由 windows7爱好者 于 2016-2-22 21:27 编辑

第一个,允许联网后自己炸了

第二个,第三个,都双击没反应,暂无异常
第四个自己报错,和第一个一样

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
诸葛亮
发表于 2016-2-22 21:28:53 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2016-2-22 21:30:04 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Eset小粉絲
发表于 2016-2-22 21:31:10 | 显示全部楼层
Avira KILL ALL
电脑发烧友
发表于 2016-2-22 21:36:49 | 显示全部楼层
本帖最后由 电脑发烧友 于 2016-2-22 22:02 编辑

测试环境VM12 WINXP

篇幅较长,总结行为。1.前两个进程记录键盘,疑似盗号。
2.第二个进程会调试提权并操作windows下的oauxujcnveua.exe文件,并隐藏。
3.由oauxujcnveua.exe完成加密动作,被加密的文件为 XXXX.原后缀.mp3
4.从viruscope记录的行为中可以大致了解加密的动作。查找——编辑——重命名——创建。




访问键盘创建子进程,父进程退出。

子进程访问键盘。

子进程尝试提权被阻止。

操作windows目录下的文件。

隐藏被操作的文件。

修改被隐藏的文件。

再次创建新的子进程,父进程退出。

同上。

修改注册表。

调用命令行。

联网。

修改工作文档。

疑似加密动作。


之后我点了阻止并恢复,被修改文件的后缀复原,但是依旧被加密。






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
275751198 + 1 辛苦

查看全部评分

skyboybone
发表于 2016-2-22 21:54:25 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
电脑发烧友
发表于 2016-2-22 22:13:09 | 显示全部楼层
windows7爱好者 发表于 2016-2-22 21:24
第一个,允许联网后自己炸了

第二个,第三个,都双击没反应,暂无异常

这是勒索软件,看看文档压缩包还正常么。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-25 08:35 , Processed in 0.122447 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表