楼主: liulangzhecgr
收起左侧

[其它] 再次进入神网

  [复制链接]
liulangzhecgr
 楼主| 发表于 2016-4-26 12:04:57 | 显示全部楼层
xyz0703 发表于 2016-4-26 11:57
Avira
[mw_shl_code=css,true]
类型:        文件

惭愧!用MD没有监控到可执行文件的生成...
qftest
发表于 2016-4-26 12:06:27 | 显示全部楼层
恭喜成功触发神网,貌似经典的Teslacrypt变体
要授权的好象是WMIC吧,删除卷影备份让受害者无法还原文档
http://bbs.kafan.cn/thread-2038809-1-1.html 这个是管理员身份登陆的吗?

评分

参与人数 1人气 +1 收起 理由
liulangzhecgr + 1 感谢支持,欢迎常来: )

查看全部评分

liulangzhecgr
 楼主| 发表于 2016-4-26 12:14:00 | 显示全部楼层
qftest 发表于 2016-4-26 12:06
恭喜成功触发神网,貌似经典的Teslacrypt变体
要授权的好象是WMIC吧,删除卷影备份让受害者无法还原 ...

要授权的事WMI !

两次进神网都不是管理员身份!基本用户进神网。
首次进神网,发现异常...忙于删除组策略而MD默认阻止某些行为!好可惜---
第二次进神网时,先删除组策略后再进神网!

两次进入结果截然不同。
qftest
发表于 2016-4-26 12:16:17 | 显示全部楼层
liulangzhecgr 发表于 2016-4-26 12:14
要授权的事WMI !

两次进神网都不是管理员身份!基本用户进神网。

WMIC就是WMI的命令行工具。。。谢谢回复
了解了,貌似还没够全面,但已能说明问题
绯色鎏金
发表于 2016-4-26 12:20:10 | 显示全部楼层
@liulangzhecgr  @345  请将网址url标签去掉,将http改为hxxp,以防其他人误点击进入,可参考毒网区要求

发布新帖 网址标签 规范

可选项为可选择性地标注。
可疑类型:挂马、列表(下载者列表)、恶意脚本、钓鱼、虚假(Fake AV)、被黑。()内为说明。
①http统一改为hxxp ②禁用链接识别 ③加入code标签,以上三种方法请任选一种,以避免误点。
345
发表于 2016-4-26 12:23:08 | 显示全部楼层
IE调到最低安全,管理员登录,看来我不是他的菜
345
发表于 2016-4-26 12:26:25 | 显示全部楼层
绯色鎏金 发表于 2016-4-26 12:20
@liulangzhecgr  @345  请将网址url标签去掉,将http改为hxxp,以防其他人误点击进入,可参考毒网区要求

...

抱歉! 一改。

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 感谢支持

查看全部评分

BBCALL
发表于 2016-4-26 12:29:00 | 显示全部楼层
这一看就是又一个利用IE漏洞案例,代码利用TS WebProxy Windows 元件中存在的权限。

评分

参与人数 1人气 +1 收起 理由
liulangzhecgr + 1 感谢解答: )

查看全部评分

liulangzhecgr
 楼主| 发表于 2016-4-26 12:33:58 | 显示全部楼层
BBCALL 发表于 2016-4-26 12:29
这一看就是又一个利用IE漏洞案例,代码利用TS WebProxy Windows 元件中存在的权限。

基本用户权限运行IE,被过!将要测试能否过组策略这一个关。
心醉咖啡
发表于 2016-4-26 12:38:02 | 显示全部楼层
火绒miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-30 15:30 , Processed in 0.138318 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表