楼主: houtiancheng
收起左侧

[技术原创] 自制勒索大战各种杀软[AVG终于入库] [样本已释出][胜者:360,趋势 [GD?]]

  [复制链接]
houtiancheng
 楼主| 发表于 2016-12-20 22:45:21 | 显示全部楼层
vm001 发表于 2016-12-20 22:43
估计是云查的慢了

趋势也是这样,试三次成功一次。
所以我还是觉得云主防不靠谱
vm001
发表于 2016-12-20 22:47:30 | 显示全部楼层
houtiancheng 发表于 2016-12-20 22:45
趋势也是这样,试三次成功一次。
所以我还是觉得云主防不靠谱

嗯,云肯定没本地的稳定
Sailer.X 该用户已被删除
发表于 2016-12-20 22:53:17 | 显示全部楼层
houtiancheng 发表于 2016-12-20 22:44
主要是我觉得全新文件没道理入库杀

有可能是针对勒索病毒的家族特征或基因库之类的,即使是全新文件,只要包含相应的特征码,也可以被侦测到。
Sailer.X 该用户已被删除
发表于 2016-12-20 23:00:29 | 显示全部楼层
本帖最后由 霄栋 于 2016-12-21 11:24 编辑

后排测试:费尔V8(特征库2014.4.1,云鉴定无法连接,基本相当于断网
扫描,过MVM(正常情况,现在费尔的启发已经没有当年那么剽悍了
双击,文件被加密。加密完成,生成勒索信时动态防御报毒

然而并没有什么卵用,已加密文件无法回滚,更奇葩的是,如果选择清除,费尔会删掉勒索信和所有的被加密的文件,目测是当病毒衍生物一起砍了。。。

综上:费尔V8 动态防御测试:Failed

不过没关系,我们还有后招
来自费尔的勒索防护——文件隐私保护

与BD的勒索防护类似,文件隐私保护支持保护任意文件/文件夹免受恶意软件篡改,同时允许用户自定义黑白名单进行控制。

事实上,文件隐私保护提供了丰富的选项,它允许用户选择手动或自动(基于云鉴定或数字签名)选择处理方式

还允许用户设置具体的访问权限

当应用访问受保护文件时,将会收到如下弹窗:


经测试,文件隐私保护可以保护用户自定义的文件和文件夹不受篡改

选择不信任,勒索样本报错,退出时,动态防御补刀,样本被移除,文件未受篡改
费尔V8 文件隐私保护测试:Success

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
houtiancheng
 楼主| 发表于 2016-12-20 23:29:02 | 显示全部楼层
霄栋 发表于 2016-12-20 23:00
后排测试:费尔V8(特征库2014.4.1,云鉴定无法连接,基本相当于断网)
扫描,过MVM(正常情况,现 ...

咦,你的费尔还报毒了
我测的时候啥提示都没有……
Sailer.X 该用户已被删除
发表于 2016-12-20 23:38:52 | 显示全部楼层
houtiancheng 发表于 2016-12-20 23:29
咦,你的费尔还报毒了
我测的时候啥提示都没有……

可能跟设置有关?我的动态防御是调到最高的。另外,如果BD那个勒索防护算防御成功,费尔这个文件隐私保护也应该算防御成功吧,可惜费尔的文件隐私保护没有内置默认保护规则。
cs00249638
发表于 2016-12-20 23:40:56 | 显示全部楼层
萬物殺(6級)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
月影天心
发表于 2016-12-21 00:04:20 | 显示全部楼层
本帖最后由 月影天心 于 2016-12-21 00:41 编辑

本机WD,报Detplock,其它未知

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
houtiancheng
 楼主| 发表于 2016-12-21 00:17:22 | 显示全部楼层
月影天心 发表于 2016-12-21 00:04
然而。。。本机WD,报Detplock,12-20 19:53病毒库,云报?其它未知

这个也是万物杀
月影天心
发表于 2016-12-21 00:49:12 | 显示全部楼层

嗯,动态签名服务,微软云杀
万物杀大法好
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-18 09:50 , Processed in 0.095679 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表