查看: 3919|回复: 9
收起左侧

[砖头] 360反勒索迷之罢工,过来丢砖头。

[复制链接]
电脑发烧友
发表于 2017-2-11 11:02:14 | 显示全部楼层 |阅读模式
本帖最后由 电脑发烧友 于 2017-2-11 12:11 编辑

事情是这样的,今天在扫描了卫队测试包后双击了剩下的样本,但是,神奇的事情出现了。

我首先双击了一个js,360杀了。

之后我继续双击一个ceber,很不幸,360全程哑火。

我恢复快照,直接双击ceber,又有反应了?




前前后后试了好几次,都是这样

测试环境 VM 12  WIN7 *32  最新版360卫士

难不成360需要休息一下才能继续使用?

GIF录制全过程 http://url.cn/44pz1qF

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
vm001
发表于 2017-2-11 11:22:42 | 显示全部楼层
这个首先需要确认这两次的执行,样本是否都注入自身才开始加密。。
我说个方向,楼主可以再次测试
首先360要防御勒索加密文档这一步有2个条件必须具备其中之一才可以拦截到。
1 样本是通过下载保护
2 如果没有通过下载保护那就需要是压缩包释放。。
从楼主的视频中看,楼主应该是直接拖文件夹进入虚拟机的,这种情况下360是拦截不到加密这一步。。
然而楼主第一次双击没有报毒,是否够样本有注入行为,如果这第一次双击没有这个行为的话,那360肯定要全程哑火。
那么第二次双击360报毒了,报毒原因是拦截到了注入这个行为,楼主可以试一下如果样本反复注入你反复拦截这一步,360是不报毒的,只有你放过注入这步360才会报毒。
大明湖畔的乾隆
发表于 2017-2-11 11:22:57 | 显示全部楼层
别人放电视剧中间都要插播几分钟广告休息一下呢,你难道就不能让360休息一下么?
电脑发烧友
 楼主| 发表于 2017-2-11 11:31:19 | 显示全部楼层
vm001 发表于 2017-2-11 11:22
这个首先需要确认这两次的执行,样本是否都注入自身才开始加密。。
我说个方向,楼主可以再次测试
首先36 ...

我刚才试了几次,发现已经不能复现了。

不过对于
如果没有通过下载保护那就需要是压缩包释放。。


这点应该有问题,因为就在一周前,卫队内bobo 的YourRansomware我是直接把exe拖进去的,但是双击后卫士依旧明确地弹窗说这是一个勒索病毒。
vm001
发表于 2017-2-11 11:34:22 | 显示全部楼层
电脑发烧友 发表于 2017-2-11 11:31
我刚才试了几次,发现已经不能复现了。

不过对于

这个直接托进去的只能拦截一部分。。但是不能保证每次都拦截到。。因为直接拖进去的360会判断为本地生成文件(无文件来源)这样会干扰拦截效果
电脑发烧友
 楼主| 发表于 2017-2-11 11:39:23 | 显示全部楼层
vm001 发表于 2017-2-11 11:34
这个直接托进去的只能拦截一部分。。但是不能保证每次都拦截到。。因为直接拖进去的360会判断为本地生成 ...

只是可惜我这里已经无法复现了,你那里试试?
vm001
发表于 2017-2-11 11:40:19 | 显示全部楼层
电脑发烧友 发表于 2017-2-11 11:39
只是可惜我这里已经无法复现了,你那里试试?

下午有时间试一试
清道夫900
头像被屏蔽
发表于 2017-2-11 16:39:01 | 显示全部楼层
360说插得不够深当然没有感觉了。
360客服
发表于 2017-2-11 19:35:47 | 显示全部楼层
你好,电脑发烧友 是否可以提供下测试的病毒样本呢。
电脑发烧友
 楼主| 发表于 2017-2-11 20:05:28 | 显示全部楼层
360客服 发表于 2017-2-11 19:35
你好,电脑发烧友 是否可以提供下测试的病毒样本呢。

   密码:infected     复现方式 :先运行js,等报毒杀掉衍生物之后以管理员权限运行那个剩余的那个exe,上午会出现拦截失败的情况,但是中午的时候却再也不能复现了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-7-3 07:15 , Processed in 0.131060 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表