楼主: 230f4
收起左侧

[病毒样本] 老将换新颜!TeslaCrypt 4.2开始铺货!今年已出现至少35种勒索软件了

  [复制链接]
fyxqjy
发表于 2016-4-29 21:51:09 | 显示全部楼层
诺顿miss
电脑发烧友
发表于 2016-4-29 23:26:58 | 显示全部楼层
操作进程:C:\Users\wuliao\Desktop\TeslaCrypt 4.2\TeslaCrypt 4.2.exe
触犯规则:文件组 ➢可执行文件
操作类型:创建
操作文件:C:\Users\wuliao\Documents\wlrmdr.exe
用户操作:已忽略

操作进程:C:\Users\wuliao\Desktop\TeslaCrypt 4.2\TeslaCrypt 4.2.exe
触犯规则:文件组➢脚本批处理即将被执行\调用命令行
操作类型:执行
C:\Windows\system32\cmd.exe
用户操作:已忽略

操作进程:C:\Users\wuliao\Documents\wlrmdr.exe
风险动作:修改关键系统进程
目标进程:C:\Windows\System32\svchost.exe
用户操作:已阻止

操作进程:C:\Users\wuliao\Desktop\TeslaCrypt 4.2\TeslaCrypt 4.2.exe
触犯规则:文件组➢脚本批处理即将被执行\调用命令行
操作类型:执行
C:\Windows\System32\cmd.exe
用户操作:已忽略

操作进程:C:\Users\wuliao\Documents\wlrmdr.exe
风险动作:修改启动项
目标注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\servwxuce
用户操作:已忽略

操作进程:C:\Users\wuliao\Documents\wlrmdr.exe
触犯规则:注册表组➢组策略
操作类型:创建
操作注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
用户操作:已忽略

操作进程:C:\Users\wuliao\Documents\wlrmdr.exe
触犯规则:注册表组➢组策略
操作类型:写入
操作注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLinkedConnections
用户操作:已忽略

操作进程:C:\Users\wuliao\Documents\wlrmdr.exe
触犯规则:文件组➢勒索程序防御
操作类型:写入
操作文件:C:\Boot\cs-CZ\!RecoveR!-wxuce++.PNG
用户操作:已忽略

操作进程:C:\Users\wuliao\Documents\wlrmdr.exe
触犯规则:文件组➢系统引导程序
操作类型:写入
操作文件:C:\BOOTSECT.BAK
用户操作:已阻止




评分

参与人数 3人气 +3 收起 理由
HEMM + 1 这么霸气?
230f4 + 1 感谢您的参与,欢迎再来:)
liulangzhecgr + 1 版区有你更精彩: )

查看全部评分

T.Yoshiyuki
发表于 2016-4-30 00:25:08 | 显示全部楼层

诺顿已入库



铁壳官方已监测到最新变种

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qq2575044704
发表于 2016-4-30 08:26:40 | 显示全部楼层
什么是TeslaCrypt 4.2?
aboringman
发表于 2016-4-30 09:13:14 | 显示全部楼层
没艾特我,真不仗义

AVG:

扫描:killed;

"";"Trojan horse FileCryptor.KPZ, C:\Users\killer\Desktop\TeslaCrypt 4.2.exe";"Unresolved"

双击:关闭监控,实机双击,IDP击杀之。

"";"IDP.Trojan.5F2929BC, C:\Users\killer\Documents\wlrmdr.exe";"Deleted, Moved to Virus Vault";"File or Directory";"2016/4/30, 9:11:22"

"";", C:\USERS\KILLER\DESKTOP\TESLACRYPT 4.2.EXE";"Object was blocked";"Process";"2016/4/30, 9:11:22"

"";", C:\Windows\System32\cmd.exe";"Object was blocked";"Process";"2016/4/30, 9:11:22"

"";", C:\USERS\KILLER\DESKTOP\TESLACRYPT 4.2.EXE";"Deleted";"File or Directory";"2016/4/30, 9:11:22"

"";", C:\Users\killer\Documents\wlrmdr.exe";"Object was blocked";"Process";"2016/4/30, 9:11:22"

评分

参与人数 1人气 +1 收起 理由
230f4 + 1 版区有你更精彩,精彩,精彩,三遍: )

查看全部评分

livethings
发表于 2016-4-30 17:23:28 | 显示全部楼层
kis双击占位
230f4
 楼主| 发表于 2016-4-30 21:20:42 | 显示全部楼层
aboringman 发表于 2016-4-30 09:13
没艾特我,真不仗义

AVG:

下次会的。

视频一个送上http://www.iqiyi.com/v_19rrla76pc.html
230f4
 楼主| 发表于 2016-4-30 21:21:05 | 显示全部楼层
qq2575044704 发表于 2016-4-30 08:26
什么是TeslaCrypt 4.2?

勒索软件定义,来自Microsoft:http://www.microsoft.com/zh-cn/s ... somware-whatis.aspx

什么是勒索软件?

   勒索软件是一种恶意软件 (怀恶意的软件),犯罪分子未经您的同意安装在您的计算机中。 勒索软件让犯罪分子能够远程锁定您的计算机。 然后会显示一个弹出窗口,警告说您的计算机已被锁定,并声称如果您不付款,您将不能使用计算机。

犯罪分子如何安装勒索软件?

   在您打开电子邮件消息中的恶意附件或单击电子邮件消息、即时消息、社交网站或其它网站中的恶意链接时,通常会在您的计算机中安装勒索软件。 勒索软件甚至可在您访问恶意网站时安装。

MMPC勒索软件页:https://www.microsoft.com/securi ... red/ransomware.aspx

什么是TeslaCrypt:https://en.wikipedia.org/wiki/TeslaCrypt   http://wubingdu.cn/teslacrypt-4-0/

https://www.microsoft.com/securi ... me=Win32%2fTescrypt
nick20010117
发表于 2016-5-1 11:57:29 | 显示全部楼层
本帖最后由 nick20010117 于 2016-5-1 11:58 编辑


FSP断网双击成功触发DG行为拦截@230f4

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
230f4 + 1 感谢支持,欢迎常来: )

查看全部评分

HEMM
发表于 2016-5-1 12:12:30 | 显示全部楼层
电脑发烧友 发表于 2016-4-29 23:26
操作进程:C:%users\wuliao\Desktop\TeslaCrypt 4.2\TeslaCrypt 4.2.exe
触犯规则:文件组 ➢可执行 ...

咦?这是什么软件的日志啊?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 05:11 , Processed in 0.086224 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表