楼主: 230f4
收起左侧

[病毒样本] 老将换新颜!TeslaCrypt 4.2开始铺货!今年已出现至少35种勒索软件了

  [复制链接]
230f4
 楼主| 发表于 2016-5-1 12:14:33 | 显示全部楼层
nick20010117 发表于 2016-5-1 11:57
FSP断网双击成功触发DG行为拦截@230f4

人气今晚补上

不过对比AVG的拦截日志后我想多问一句,FS有没有动本体啊?
电脑发烧友
发表于 2016-5-1 12:17:26 | 显示全部楼层
HEMM 发表于 2016-5-1 12:12
咦?这是什么软件的日志啊?

火绒啊
nick20010117
发表于 2016-5-1 12:26:42 | 显示全部楼层
230f4 发表于 2016-5-1 12:14
人气今晚补上

不过对比AVG的拦截日志后我想多问一句,FS有没有动本体啊?

由于FS没有回滚,只能对衍生物进行拦截
蓝天二号
发表于 2016-5-2 08:07:34 | 显示全部楼层
大蜘蛛

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
test122
发表于 2016-5-2 08:38:08 | 显示全部楼层
mse已隔离
test122
发表于 2016-5-2 09:24:39 | 显示全部楼层



mse,avast已隔离删除

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
230f4 + 1 感谢支持,欢迎常来: )

查看全部评分

liulangzhecgr
发表于 2016-5-3 08:42:41 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2016-5-3 08:47 编辑
qftest 发表于 2016-4-29 15:33
还是老一套,vssadmin.exe哼哼没什么进步
http://bbs.kafan.cn/forum.php?mod=redirect&goto=find ...


刚才到柯林帖子去试了脚本程序.
XP时限制很多系统文件来防病毒,但WIN7 ,APPLOCKER上懒得理限制系统文件的运行。
CONHOST给VSSADMIN发送消息来看有个很微妙的感觉...不常见的系统文件运行---
待一会上网查下什么系统文件!

VSSADMIN.EXE ..(卷影复制服务). 用于卷影复制服务的命令行接口.

conhost.exe全称是Console Host Process, 即命令行程序的宿主进程。简单的说他是微软出于安全考虑,在windows 7和Windows server 2008中引进的新的控制台应用程序处理机制。
轩夏
发表于 2016-5-3 10:43:13 | 显示全部楼层
微软

C:\Users\XuanXia\Desktop\TeslaCrypt 4.2\TeslaCrypt 4.2.exe      Infected: Ransom:Win32/Tescrypt.A
qftest
发表于 2016-5-3 11:25:15 | 显示全部楼层
liulangzhecgr 发表于 2016-5-3 08:42
刚才到柯林帖子去试了脚本程序.
XP时限制很多系统文件来防病毒,但WIN7 ,APPLOCKER上懒得理限制系统文 ...
XP时限制很多系统文件来防病毒,但WIN7 ,APPLOCKER上懒得理限制系统文件的运行

请原谅我看不太懂,能否解释下?谢谢
liulangzhecgr
发表于 2016-5-3 13:40:50 | 显示全部楼层
qftest 发表于 2016-5-3 11:25
请原谅我看不太懂,能否解释下?谢谢

像我这种禁运党来说,禁运wscript.exe,vaaadmin.exe,cmd.exe  等系统文件 不影响使用电脑哦!
对MD ,规则上没有的AD 默认就询问!,其他智能貌似就要靠安全厂商或自定义来完成。

柯林帖子关机脚本,好像没有触发vssadmin.exe程序!

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-21 20:14 , Processed in 0.093416 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表