楼主: 230f4
收起左侧

[病毒样本] 勒索软件家族新成员Maktub locker ransomware:每次运行都有新体验

  [复制链接]
rrorr
发表于 2016-3-22 23:23:30 | 显示全部楼层
ccboxes 发表于 2016-3-22 23:19
可以自己加啊,我把我所有有文档的文件夹都加上了。

这种专一功能的一般不会漏的(如果注入到信任程序就不知道了),我是说ATC反应太慢有一部分已经被加密了,比如桌面和C盘根目录
windows7爱好者
发表于 2016-3-22 23:25:41 | 显示全部楼层
rrorr 发表于 2016-3-22 23:23
这种专一功能的一般不会漏的(如果注入到信任程序就不知道了),我是说ATC反应太慢有一部分已经被加密了 ...

不吹不黑,蜘蛛的反勒索速度很快啊,秒杀
没发现一个被加密的
ccboxes
发表于 2016-3-22 23:28:33 | 显示全部楼层
rrorr 发表于 2016-3-22 23:23
这种专一功能的一般不会漏的(如果注入到信任程序就不知道了),我是说ATC反应太慢有一部分已经被加密了 ...

C盘根目录是没法,不过桌面可以加进勒索保护里的。
ccboxes
发表于 2016-3-22 23:32:15 | 显示全部楼层
windows7爱好者 发表于 2016-3-22 23:25
不吹不黑,蜘蛛的反勒索速度很快啊,秒杀
没发现一个被加密的

毕竟专门针对。
rrorr
发表于 2016-3-22 23:35:05 | 显示全部楼层
ccboxes 发表于 2016-3-22 23:28
C盘根目录是没法,不过桌面可以加进勒索保护里的。

因为我以前测别的大部分样本至少桌面和C盘根目录都是还没来得及加密就被灭的,可能就像35楼说的那样
很有意思的样本,完全躲过了bd的拦截点,理论上过不了回滚,卡巴应该应该可以回滚,因为没有停那15秒的特征。直接上来就是注入,然后形成一个人为交互躲过bd,然后就是马上进行加密处理,即使最后拦截了,但是也已经被加密,由于没有回滚机制,加密成功了
ccboxes
发表于 2016-3-22 23:43:58 | 显示全部楼层
rrorr 发表于 2016-3-22 23:35
因为我以前测别的大部分样本至少桌面和C盘根目录都是还没来得及加密就被灭的,可能就像35楼说的那样

注入的确很头疼,ATC不可能调整为一注入就杀,IDS专杀注入,但不知道是因为控制误报还是技术受限,在2015和2016版中存在感很弱,基本不出现。
只能说官方也应该是看到了这一点才推出专门的勒索防护,期待2017会有改观吧。
jmekoda1
发表于 2016-3-22 23:53:23 | 显示全部楼层
看来得试试eset
230f4
 楼主| 发表于 2016-3-23 00:09:12 | 显示全部楼层
本帖最后由 230f4 于 2016-3-23 01:05 编辑
ericdj 发表于 2016-3-22 16:35
你赔我
GD主防居然漏了。似乎反病毒组件还是开着的


木有钱。。。

GD很挑剔,沙箱。。。。。。他只喜欢实机
230f4
 楼主| 发表于 2016-3-23 00:13:28 | 显示全部楼层
windows7爱好者 发表于 2016-3-22 23:13
果然蜘蛛不会让我失望
单独的DPH,未被加密,勒索防护可以的

2016勒软年,速装蜘蛛保安全

蜘蛛给力

评分

参与人数 1人气 +1 收起 理由
kxmp + 1 蜘蛛大法好!

查看全部评分

900703
发表于 2016-3-23 00:25:49 | 显示全部楼层
因為樓上的話 我综和症發作了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 16:17 , Processed in 0.089997 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表