楼主: 迷惘的执著
收起左侧

[病毒样本] 完美启动.exe好像是锁机

[复制链接]
血樱
发表于 2018-9-29 11:20:44 | 显示全部楼层
www-tekeze 发表于 2018-9-29 11:15
没危险? 看14楼,在MBR动手,修改账户、添加自启等等,出来那个V剑客桌面后就被锁机了。。

PS ...

呃呃,好吧我没看到,可能是反虚拟机导致哈勃没查出来吧
帝辛
发表于 2018-9-29 11:31:07 | 显示全部楼层
www-tekeze 发表于 2018-9-29 11:12
哦,没反VBox,但一般都是同时反两者,这个比较特殊吧。。。是加了壳但信息不清。

我没说错。VMP壳。
www-tekeze
发表于 2018-9-29 11:42:15 | 显示全部楼层
夜轩寒月 发表于 2018-9-29 11:20
呃呃,好吧我没看到,可能是反虚拟机导致哈勃没查出来吧


单纯反虚拟机也骗不了哈勃 (但会有影响),是加了多层壳当中还有VMP,估计这是主要原因。
www-tekeze
发表于 2018-9-29 11:43:37 | 显示全部楼层
帝辛 发表于 2018-9-29 11:31
我没说错。VMP壳。


应该是多层壳、混合壳,当中确实有VMP,否则文件哪会有18MB,只是些命令行外加那个V剑客图片,原始文件1.8MB就差不多了。
血樱
发表于 2018-9-29 12:00:47 | 显示全部楼层
www-tekeze 发表于 2018-9-29 11:42
单纯反虚拟机也骗不了哈勃 (但会有影响),是加了多层壳当中还有VMP,估计这是主要原因。

嗯,看来是了,不过这人是有多闲,做这种东西
www-tekeze
发表于 2018-9-29 12:17:30 | 显示全部楼层
夜轩寒月 发表于 2018-9-29 12:00
嗯,看来是了,不过这人是有多闲,做这种东西

V剑客头像那有QQ号,锁机搞勒索要钱呗。。
血樱
发表于 2018-9-29 12:25:20 | 显示全部楼层
www-tekeze 发表于 2018-9-29 12:17
V剑客头像那有QQ号,锁机搞勒索要钱呗。。

看到了,,,这种软件也出来要钱么。。。分分钟解除啊
帝辛
发表于 2018-9-29 12:47:38 | 显示全部楼层
www-tekeze 发表于 2018-9-29 11:43
应该是多层壳、混合壳,当中确实有VMP,否则文件哪会有18MB,只是些命令行外加那个V剑客图片,原始文件 ...

VMP带代码混淆加虚拟化。弄成BT虚拟化模式。就有要大个几兆。而且VMP很难多套壳。除非是压缩壳
zxh445566
发表于 2018-9-30 00:40:14 | 显示全部楼层
VES 8.8扫描正常,晕
yjwfdc
头像被屏蔽
发表于 2018-9-30 18:19:33 | 显示全部楼层
这个加密mbr,修改系统,要密码登陆,不是平常的密码登陆。中了只能重装了。

评分

参与人数 1人气 +1 收起 理由
迷惘的执著 + 1 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-5 10:38 , Processed in 0.093875 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表