查看: 16214|回复: 41
收起左侧

[分享] 【火绒】增强版诱饵防勒索规则 up5.30[停止维护]

  [复制链接]
引领五基生活
发表于 2017-5-24 19:05:38 | 显示全部楼层 |阅读模式
本帖最后由 引领四基生活 于 2017-7-1 18:24 编辑

火绒官方已加入勒索病毒诱捕功能
本规则作废


Part1
作者@cdyism
2.  规则原理为诱饵法,没有技术含量,大佬请绕道
3.  样本均选择在5.15前未入库,默认主防不报的样本
4.  结果仅供参考.并非所有勒索都是从头开始加密,若使用该规则扔被勒索加密与作者及楼主无关
5.  测试环境无视我内存。。。。

6.  按使用说明将诱饵拷贝至所有盘,导入规则后,开始测试。


资源下载
规则:
样本包:

建议将诱饵拷贝入所有盘符,以增强保护力度
更新日志
2017/5/30
增大诱饵大小

2017/5/26更改诱饵大小及名称
对读取进行保护

2017/5/25
简化字体
支持在所有盘符下放置诱饵

2017/5/20
增加Medium decoy和test!,增加安全性

2017/5/21
针对Ransom.Philadelphia防御优化,禁止问题进程创建(直接block掉问题进程了)








本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3分享 +2 魅力 +1 人气 +3 收起 理由
屁颠屁颠 + 2 + 1 + 1 版区有你更精彩: )
Johnkay.Young + 1 版区有你更精彩: )
784696777 + 1 版区有你更精彩: )

查看全部评分

引领五基生活
 楼主| 发表于 2017-5-24 19:19:59 | 显示全部楼层
本帖最后由 引领四基生活 于 2017-5-25 12:05 编辑

使用方法简体化
  1. 1.将!test、Medium decoy和test!资料夹粘贴至C盘(直接贴在C:/下面)

  2. 2.打开火绒防护中心-系统防御-自定义防护-导入,选取"勒索诱饵.json"这个档案

  3. 3.确认开关为绿色即可生效
复制代码
【特别注意!!!!!!!!!!!!!!!当跳出诱饵警示务必点选"结束进程"】

勒索诱饵只能使用一次,如果不幸被勒索跳出警示,结束进程后请务必重新将诱饵重新放入C盘下取代
  ,否则诱饵可能会失效(诱饵已经被勒索破坏)

引领五基生活
 楼主| 发表于 2017-5-24 19:13:09 | 显示全部楼层
Part2测试开始
结束进程后未被加密




结束进程后未被加密
第一个双击自动退出 第二个
结束进程后未被加密



结束进程后仍未被加密



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
引领五基生活
 楼主| 发表于 2017-5-24 19:16:03 | 显示全部楼层
part3 总结

本方法虽然简单有效,仅做为扫描引擎、主防失效的补救方案
但随着勒索演化可能失效 所以还请及时做好资料备份

cdyism
发表于 2017-5-24 19:40:47 | 显示全部楼层
本帖最后由 cdyism 于 2017-5-26 13:17 编辑

還真的把帖子發出來啦

你可以推你寫的改進方案阿(<-原作懶蟲發作中
见朕骑妓的时刻
头像被屏蔽
发表于 2017-5-24 20:10:53 | 显示全部楼层
引领四基生活 发表于 2017-5-24 19:16
part3 总结

本方法虽然简单有效,仅做为扫描引擎、主防失效的补救方案

小子有点厉害啊
sanhu35
发表于 2017-5-24 20:58:28 | 显示全部楼层
以前也有类似的方法去对付扫描磁盘然后感染的病毒
FUZE
发表于 2017-5-25 02:46:39 | 显示全部楼层
可以,可以,这操作可以!
随便注册
发表于 2017-5-25 03:39:28 | 显示全部楼层
当成从“文件头”了,还想什么黑科技?确实很巧妙。
cdyism
发表于 2017-5-25 08:33:09 | 显示全部楼层
FUZE 发表于 2017-5-25 02:46
可以,可以,这操作可以!

以前台灣ptt有人寫腳本監測!test這個資料夾
裡面的資料被變動就立刻關機,避免傷害擴大

只是那方式有問題
既然火絨有不錯的自定義規則 就拿來利用下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-18 02:40 , Processed in 0.138515 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表