查看: 9951|回复: 40
收起左侧

[病毒样本] 带有Ramnit,Parite感染的MBR敲竹杠,这酸爽难以置信,同样实机运行警告!

  [复制链接]
zhou0197
发表于 2016-4-10 20:16:00 | 显示全部楼层 |阅读模式
样本:http://pan.baidu.com/s/1sl01Ldr

解压密码:infected

目前其中3个文件有毒:

cheatengine:主要功能为篡改MBR,破坏分区表达到锁机目的…………

防追封:自身似乎就是释放个bat清理垃圾,但是自身被ramnit感染,有活性…………

防追封srv:似乎是ramnit的母体,同时被Parite感染,和上面的一样存在感染性………………



严禁实机运行!     严禁实机运行!     严禁实机运行!


严禁实机运行!     严禁实机运行!     严禁实机运行!


此外有无哪位大神可以研究下锁机的密码是否可能直接破解?还是根本就没有密码??

评分

参与人数 2经验 +30 人气 +1 收起 理由
绯色鎏金 + 30 版区有你更精彩: )
wjy19800315 + 1 版区有你更精彩: )

查看全部评分

深山红叶__
发表于 2016-4-11 02:27:33 | 显示全部楼层
本帖最后由 深山红叶__ 于 2016-4-11 02:39 编辑

mima0410
还是红字绿密码,真不知道是抄哪个的。
程序运行后在%Temp%生成cheatengine-x86_64,调用cmd运行,然后在%Temp%释放0410.exe,0410.exe修改MBR。
0410运行后长时间反复对底层磁盘写操作。
最重要的是:密码正确后也无法正确引导系统。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
绯色鎏金 + 10 感谢解答: )

查看全部评分

pal家族
发表于 2016-4-10 20:33:41 | 显示全部楼层
防追封和防追封srv确如你所说,不过,cheatengine真不知道~~~~
zhou0197
 楼主| 发表于 2016-4-10 20:34:34 | 显示全部楼层
pal家族 发表于 2016-4-10 20:33
防追封和防追封srv确如你所说,不过,cheatengine真不知道~~~~

肯定不假,虚拟机一运行就发现diskgenius里面的分区全没了……
skyboybone
发表于 2016-4-10 20:34:49 | 显示全部楼层
扫描党路过
金山2x

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
275751198
发表于 2016-4-10 20:40:40 | 显示全部楼层
360杀毒实时防护日志

时间                    防护说明                                                                  处理结果                                                        文件
------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
2016-04-10 20:39:31     恶意软件(HEUR/QVM05.1.5EE2.Malware.Gen)MD5:215c26d6cfe8d1d27ffc3f34b30acb1c已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\下载文件存储文件夹\123\新建文件夹\ce-10显示图标\ce-10显示图标\cheatengine-x86_64.exe
2016-04-10 20:39:27     恶意软件(Virus.Win32.Parite.H)MD5:aca5487a29ce8985398fc80fde1b5655        已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\下载文件存储文件夹\123\新建文件夹\ce-10显示图标\ce-10显示图标\防追封清理数据srv.exe
2016-04-10 20:39:26     恶意软件(Virus.Win32.Ramnit.B)MD5:f76d2940526af91b103c119dd5e15ecd        文件中感染的病毒代码已经清除,您可放心使用。                d:\下载文件存储文件夹\123\新建文件夹\ce-10显示图标\ce-10显示图标\防追封清理数据.exe
xyz0703
发表于 2016-4-10 21:04:40 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
skyboybone
发表于 2016-4-10 21:16:55 | 显示全部楼层
金山cheatengine双击

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
900703
发表于 2016-4-10 21:24:12 | 显示全部楼层
OfficeScan  11說它能防住 等下用虛擬機試試
请叫我德玛西亚
发表于 2016-4-10 21:31:15 | 显示全部楼层
900703 发表于 2016-4-10 21:24
OfficeScan  11說它能防住 等下用虛擬機試試

有趋势企业版key?  求pm玩玩  
900703
发表于 2016-4-10 21:40:33 | 显示全部楼层
请叫我德玛西亚 发表于 2016-4-10 21:31
有趋势企业版key?  求pm玩玩

我買來玩的 我有用它的服務端設定反勒索 反可疑行為 反檔案加密 等下我去雙擊下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 08:03 , Processed in 0.152311 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表