楼主: windows7爱好者
收起左侧

[病毒样本] 4个勒索

[复制链接]
vm001
发表于 2016-10-5 23:06:14 | 显示全部楼层
windows7爱好者 发表于 2016-10-5 23:00
资源管理器好像被注入了?

windows7爱好者
 楼主| 发表于 2016-10-5 23:06:27 | 显示全部楼层

衍生物杀掉

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
 楼主| 发表于 2016-10-5 23:06:49 | 显示全部楼层

加密防住了就OK
vm001
发表于 2016-10-5 23:08:48 | 显示全部楼层

explorer被注入后的行为就都不是白的了,所以这个蓝不拦截也就无可了
vm001
发表于 2016-10-5 23:12:17 | 显示全部楼层
关闭火绒监控测试行为防御
第一个



第二个


第三个


第四个过

拦截上还是有缺点,需要在加密一两个文件以后才可以完全识别

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
 楼主| 发表于 2016-10-5 23:16:32 | 显示全部楼层
vm001 发表于 2016-10-5 23:12
关闭火绒监控测试行为防御
第一个

第四个直接过吗
vm001
发表于 2016-10-5 23:18:20 | 显示全部楼层
恢复虚拟机测试第四个
运行过程中360行为拦截直接报毒


点击清除以后病毒文件被删除,不过内存中还有病毒


这回彻底拦截

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
windows7爱好者 + 1 神准报毒名

查看全部评分

vm001
发表于 2016-10-5 23:18:49 | 显示全部楼层

直接过
vm001
发表于 2016-10-5 23:36:37 | 显示全部楼层

拦截加密的不是第二个
第二个事注入explorer之后,不断的写入启动项






如果样本直接用explorer去修改文档,搞不好360会拦截不到

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
左手
发表于 2016-10-5 23:39:03 | 显示全部楼层
2016-10-5 23:38:05    创建文件 风险级别:未知    允许
进程: c:\documents and settings\administrator\桌面\2016-10-04-pseudodarkleech-rig-ek-payload-cerber.exe
目标: C:\Documents and Settings\Administrator\Application Data\Perl.dll
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\application data; *.dll

2016-10-5 23:38:05    加载动态链接库 风险级别:中    允许
进程: c:\documents and settings\administrator\桌面\2016-10-04-pseudodarkleech-rig-ek-payload-cerber.exe
目标: c:\documents and settings\administrator\application data\perl.dll
规则: [应用程序]?:\*\*\*\* -> [动态链接库]..\*

2016-10-5 23:38:19    创建新进程 风险级别:未知    允许
进程: c:\documents and settings\administrator\桌面\2016-10-04-pseudodarkleech-rig-ek-payload-cerber.exe
目标: c:\documents and settings\administrator\桌面\2016-10-04-pseudodarkleech-rig-ek-payload-cerber.exe
命令行: "C:\Documents and Settings\Administrator\桌面\2016-10-04-pseudoDarkleech-Rig-EK-payload-Cerber.exe"
规则: [应用程序]??* -> [子应用程序]*\桌面\*

2016-10-5 23:38:41    读文件夹 风险级别:低    阻止并结束进程
进程: c:\documents and settings\administrator\桌面\2016-10-04-pseudodarkleech-rig-ek-payload-cerber.exe
目标: C:\a
规则: [应用程序组]D+_Documents -> [应用程序]c:\documents and settings\*\* -> [文件组]终止_高优先 -> [文件]?:\; ?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-12 03:50 , Processed in 0.085638 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表