楼主: zhou0197
收起左侧

[病毒样本] 疑似MBR敲竹杠全家桶?要你命3000?

  [复制链接]
fireherman
发表于 2017-6-25 00:21:13 | 显示全部楼层
B100D1E55 发表于 2017-6-24 22:37
哈哈哈哈哈放在反反虚拟机里跑了一下画面太美……



你TM真过分,都下载了,也不用ESET来Scan一下。

ESET killed [果然不出所料,杀的是壳]

[已上报]



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
B100D1E55
发表于 2017-6-25 00:22:37 | 显示全部楼层
fireherman 发表于 2017-6-25 00:21
你TM真过分,都下载了,也不用ESET来Scan一下。

ESET killed [果然不出所料,杀的是壳] [:2 ...

www 我其实关了壳扫描测了一下AMS,果断被过
fireherman
发表于 2017-6-25 00:24:51 | 显示全部楼层
B100D1E55 发表于 2017-6-25 00:22
www 我其实关了壳扫描测了一下AMS,果断被过



我这里过不了,不过……是因为ESET的HIPS自定义规则:【阻止】【底层磁盘访问】

如果没这个规则,用默认设置就…… 看着“满屏的笑脸”在“嚎啕大哭”了。

所以……AMS其实很不靠谱。

B100D1E55
发表于 2017-6-25 00:26:04 | 显示全部楼层
fireherman 发表于 2017-6-25 00:24
我这里过不了,不过……是因为ESET的HIPS自定义规则:【阻止】【底层磁盘访问】

如果没这个规则, ...

所以说ESET把自定义HIPS开放给用户真是太性感了,满足不同人士的需求
zhou0197
 楼主| 发表于 2017-6-25 00:40:38 | 显示全部楼层
学雷锋做人 发表于 2017-6-25 00:13
密码是随机的,费劲去研究算法,还不如PE解决,MBR可以重建

之前从求助者那边的表现就预测到随机密码这个情况了,最后就是走的U盘pe这条路,当然现实总比理想复杂很多,在找U盘做PE系统上就花了很久,还要后续的开机密码,改文件关联和开机启动项…………总之巨麻烦……
zhou0197
 楼主| 发表于 2017-6-25 00:42:33 | 显示全部楼层
B100D1E55 发表于 2017-6-25 00:16
你的机子是不是装了vmware tools?

有tool和没有tool的两个虚拟机都尝试过,区别仅在于没有大新闻,并没有捕捉到联网以外的行为。
zhou0197
 楼主| 发表于 2017-6-25 00:44:29 | 显示全部楼层

对了,有没有发现ramnit感染行为?我不确定感染是ramnit自带的还是求助者那边原来就有的。
学雷锋做人
发表于 2017-6-25 00:46:31 | 显示全部楼层
zhou0197 发表于 2017-6-25 00:44
对了,有没有发现ramnit感染行为?我不确定感染是ramnit自带的还是求助者那边原来就有的。

跑了上万条行为,前面没有及时终止,日志文件都有上百兆了,真的很难去找感染行为,我还是根据内容查创建进程这块找到的修改系统密码
zhou0197
 楼主| 发表于 2017-6-25 00:47:36 | 显示全部楼层
学雷锋做人 发表于 2017-6-25 00:46
跑了上万条行为,前面没有及时终止,日志文件都有上百兆了,真的很难去找感染行为,我还是根据内容查创建 ...

了解……不知道是不是壳的问题,杀毒软件扫描没有一个提示有感染存在的。
学雷锋做人
发表于 2017-6-25 00:48:53 | 显示全部楼层
zhou0197 发表于 2017-6-25 00:40
之前从求助者那边的表现就预测到随机密码这个情况了,最后就是走的U盘pe这条路,当然现实总比理想复杂很 ...

这个作者不仅仅是勒索那么简单,他还要搞破坏,总之人心很复杂
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-2 16:38 , Processed in 0.095387 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表