查看: 4778|回复: 36
收起左侧

[可疑文件] 中了勒索,可疑文件

[复制链接]
天道酬善
发表于 2018-2-4 14:00:46 | 显示全部楼层 |阅读模式
本帖最后由 天道酬善 于 2018-2-7 10:05 编辑

诺顿报毒。但是我放行了。帮忙测试下是否是因为这个软件的原因。勒索病毒是立即发作的还是可以定时呢。因为我电脑从来不主动关机,上周五我下班时都是好好的,周六有同事还来公司加班了呢。我昨天晚上想远程向日葵访问公司电脑,提示电脑下线了,我家里公司都各自安装了向日葵。另外我问物业了,也没有停电。可是我今天周日来加班,发现电脑是关机的,开机就发现中招了。求中招途径,最近就安装了3款软件。正常上网。其中这个软件诺顿报毒了。其它2个没异常,但是上周的时候诺顿好像右下角图标消失了,我还进入开始菜单找到他重新进入修复过诺顿,不然上周四安装报毒的这个软件,诺顿也不会提示我有病毒嗯。报毒信息我都没仔细看,想着是代{过}{滤}理商发来的应该不会真是病毒,就放行了。
https://pan.baidu.com/s/1dgnOWQ 网盘是是报毒的安装文件。


这里面2个文件一个是病毒生成的txt文件。另一个是被加密的文件。大家帮忙看看能否解密。

https://pan.baidu.com/s/1kWoJgoB 第二个可疑文件,当时nis没有提示。后来在家里安装的kis提示病毒。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2018-2-4 14:09:30 | 显示全部楼层
毒霸扫描miss
王国之心00
发表于 2018-2-4 14:42:18 | 显示全部楼层
会下载带锁机病毒的模块,搞不懂勒索信为什么全英文,软件本体是中文的,勒索信用中文不更好。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jerry.Lin
发表于 2018-2-4 15:13:51 | 显示全部楼层
  1. ECLS 命令行扫描程序,版本 11.0.159.0,(C) 1992-2017 ESET, spol. s r.o.
  2. 模块 loader,版本 1013 (20171116),内部版本号 1026
  3. 模块 perseus,版本 1534.3 (20180202),内部版本号 1941
  4. 模块 scanner,版本 16846P (20180203),内部版本号 36285
  5. 模块 archiver,版本 1272 (20180122),内部版本号 1267
  6. 模块 advheur,版本 1184.1 (20171212),内部版本号 1158
  7. 模块 cleaner,版本 1153 (20180129),内部版本号 1209

  8. 命令行: C:\Users\USER\AppData\Local\Temp\Rar$VR21372.25016

  9. 扫描已启动   Sun Feb  4 15:08:00 2018

  10. 扫描已完成     Sun Feb  4 15:08:00 2018
  11. 扫描时间:     0 秒 (0:00:00)
  12. 总计:         个文件 - 2,对象 2
  13. 被感染:   个文件 - 0,对象 0
  14. 已清除:   个文件 - 0,对象 0
复制代码

  1.         瑞星反恶软引擎命令行扫描器(社区交流版)


  2. 编译于:Sep 22 2017   15:07:50

  3. 提示:
  4.   - 本工具供社区交流使用,请勿用于其他用途
  5.   - 本工具没有恶意软件删除、清除、隔离功能
  6.   - 本工具包含开发中的新特性,结果仅供参考

  7. * 命令行中的选项开关:-log=report.log
  8. * 获取恶软签名库最新版本 ...
  9. * 下载恶软签名库配置文件 ...
  10. * 创建恶软签名库升级组件 ...
  11. * 计算并下载增量文件 ...
  12. * 升级恶软签名库 ...
  13. * 恶软签名库升级成功
  14. * 扫描目标 : (1) C:\Users\USER\Downloads\Compressed\Virus Test\科脉·赢钱云POS零售安装程序1.0.4\科脉·赢钱云POS零售安装程序1.0.4.exe

  15. * 加载恶软签名库: C:\Users\USER\Downloads\Compressed\RDM20171130x64/malware.rmd
  16. * 恶软签名库加载成功,发布序号为 3646
  17. * 读取恶软签名库配置 ...
  18. * 云辅助扫描组件初始化失败.
  19. * 初始化引擎环境 ...
  20. * 初始化引擎环境 ...
  21. * 初始化引擎环境 ...
  22. * 初始化引擎环境 ...
  23. * 初始化引擎环境 ...
  24. * 初始化引擎环境 ...
  25. * 初始化引擎环境 ...
  26. * 初始化引擎环境 ...
  27. 扫描开始: Sun Feb 04 15:10:27 2018

  28. C:\Users\USER\Downloads\Compressed\Virus Test\科脉·赢钱云POS零售安装程序1.0.4\科脉·赢钱云POS零售安装程序1.0.4.exe ...         ok

  29. 扫描结束: Sun Feb 04 15:10:29 2018

  30. 总扫描耗时: 0:1:749(m:s:ms)
  31. 总扫描对象: 1
  32. 总扫描文件: 1
  33. 总恶意文件: 0
  34. 有效检出率: 0.00%
  35. 复制代码
复制代码
KevinYu0504
发表于 2018-2-4 16:20:38 | 显示全部楼层
https://virustotalcloud.appspot. ... dd09daa07/detection

只有 4 家右键扫瞄能查杀。

已经将楼主提供的档案传送至 Emsisoft 分析。
KevinYu0504
发表于 2018-2-4 16:33:53 | 显示全部楼层
感谢您联系卡巴斯基实验室

该文件已在自动模式下被扫描。

对指定的文件没有信息可以在反病毒数据库中找到:
科脉·赢钱云POS零售安装程序1.0.4.exe

我们将深入分析您发送的文件。如果分析的结果是,从该自动扫描结果不同,你将通过电子邮件通知。

这是自动生成的消息。请不要回复它。

反病毒实验室,卡巴斯基实验室总部

“39A / 3 Leningradskoe Shosse,莫斯科,125212,俄罗斯
Tel./Fax: + 7(495)797 8700
http://www.kaspersky.com https://www.securelist.com
windows7爱好者
发表于 2018-2-4 16:41:39 | 显示全部楼层

能不能上传一下下载回来的东西
lycys
发表于 2018-2-4 18:27:47 | 显示全部楼层
本帖最后由 lycys 于 2018-2-4 18:35 编辑

NS miss,已上报
Your submission (Tracking #42226162) has been received and is currently being processed. This tracking number can be used to discuss your submission with Symantec Technical Support.Once a complete determination has been made regarding your submission(s) you will be notified via a second, closing e-mail.                           
lycys
发表于 2018-2-4 18:28:40 | 显示全部楼层
国内也就百度报毒Trojan.Dropper.Heur.gen
dg1vg4
发表于 2018-2-4 19:23:27 | 显示全部楼层
本帖最后由 dg1vg4 于 2018-2-4 19:50 编辑

感觉和勒索没有关系。
安装完成后,在64位Windows7的虚拟机环境中貌似无法正常启动,需要手动设置管理员权限。
我去拿到瑞星那里分析一下。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-2 03:36 , Processed in 0.148970 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表