楼主: houtiancheng
收起左侧

[技术原创] 自制勒索大战各种杀软[AVG终于入库] [样本已释出][胜者:360,趋势 [GD?]]

  [复制链接]
小小瞻
发表于 2016-12-18 22:31:14 | 显示全部楼层
我不懂如何编写程序,接下来的话可能会有错误。22楼的回复启发了我,之所以BD等杀软不拦截这个程序,会不会是因为把它当做正常的加密程序了呢?
houtiancheng
 楼主| 发表于 2016-12-18 22:31:38 | 显示全部楼层
本帖最后由 houtiancheng 于 2016-12-18 22:47 编辑
rrorr 发表于 2016-12-18 22:26
也就是说只差一个上传密钥的的功能或者改变密钥生成条件使得只需要知道某些数据就能在外部生成密钥就行 ...


是的,目前这个也可实用,只不过需要用户自己用email把加密了的密钥传给我,我这边用RSA的private key解密再发回去才能完成解密。
vm001
发表于 2016-12-18 22:34:31 | 显示全部楼层
猪头无双 发表于 2016-12-18 22:13
全新的毒,应该在行为上也有老的东西,估计启发如果好一点,应该能识别

但是记得ESET的启发引擎 ...

所谓启发可以查杀这类其实就是提取一个家族特征,然而楼主这个估计不属于哪个家族,所以启发估计也要挂。。
vm001
发表于 2016-12-18 22:35:12 | 显示全部楼层
windows7爱好者 发表于 2016-12-18 22:19
我建议试下EAM和360
另外楼主可否私信下样本,我不会上传的,拿HIPS玩玩


360刚才测试了,可以拦截,一会楼主会更新帖子

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
houtiancheng
 楼主| 发表于 2016-12-18 22:38:55 | 显示全部楼层
本帖最后由 houtiancheng 于 2016-12-18 22:52 编辑
GreenCodes 发表于 2016-12-18 22:27
我只能说你不懂勒索


你能把话讲明白点么……
在Readme里有说明,请仔细看图。
加密了的AES密钥需要连同bitcoin payment proof发送到指定邮箱。
之后只要我用RSA的私钥解密发来的AES的密钥发回,以及把解密程序发给 就他好。
唯一的问题就是用的email而不是tor site,匿名性差一点,不过这个不难实现,只不过懒而已。
houtiancheng
 楼主| 发表于 2016-12-18 22:39:54 | 显示全部楼层
本帖最后由 houtiancheng 于 2016-12-18 22:52 编辑
GreenCodes 发表于 2016-12-18 22:28
是啊,还要有销毁本地密钥的功能


看到这个……我觉得你不太懂吧……AES密钥只会在内存里,运行完即销毁。
本地保存的是RSA加密后的密钥,非对称加密来着= =|||
追影子的十三
发表于 2016-12-18 22:39:57 | 显示全部楼层
vm001 发表于 2016-12-18 22:35
360刚才测试了,可以拦截,一会楼主会更新帖子

360真是简单粗暴
追影子的十三
发表于 2016-12-18 22:41:31 | 显示全部楼层
楼主既然联网测试了,再测一遍被过的杀软呗。我觉得,ATC,卡巴应该会有反应,FS大概会报个罕见?
houtiancheng
 楼主| 发表于 2016-12-18 22:42:06 | 显示全部楼层
小小瞻 发表于 2016-12-18 22:31
我不懂如何编写程序,接下来的话可能会有错误。22楼的回复启发了我,之所以BD等杀软不拦截这个程序,会不会 ...

有可能,但是这个毫无疑问是一个勒索病毒,所以如果“被当作”正常程序,那只能说主防被过了……
因为正常地加密程序可不会要你交钱才能拿回密钥
qftest
发表于 2016-12-18 22:48:10 | 显示全部楼层
rrorr 发表于 2016-12-18 22:28
但是我不会改啊,不改的话特征码和行为应该是不会变的吧(也就是说只算是变种?)

象这种勒索模拟器https://shinolocker.com/ 没有提供选项,而暗网的在线生成器有提供加密方式加密目标等丰富选项,并不需要使用者懂代码修改也能自制勒索病毒
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 15:11 , Processed in 0.109547 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表