楼主: petr0vic
收起左侧

[病毒样本] GerberRansom (18.12.07)

  [复制链接]
www-tekeze
发表于 2018-12-7 21:28:36 | 显示全部楼层
海颜贝儿 发表于 2018-12-7 21:13
这个帖子的病毒加密桌面我的文档,我也是一个分区

我桌面上也特意放得有文档,测勒索肯定要这样,但没加密,估计逻辑是这样:从D盘开始到最后一个盘符,然后才折回系统盘。。。但我虚拟机里E、F是和主机间的共享文件夹,设置的只读模式,由于无法写入它就会自动中断,弹出勒索信完事。。。14楼就是无法写入被中断了。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lastpass
发表于 2018-12-7 21:30:58 | 显示全部楼层
www-tekeze 发表于 2018-12-7 21:28
我桌面上也特意放得有文档,测勒索肯定要这样,但没加密,估计逻辑是这样:从D盘开始到最后一个盘符,然 ...

我是放了图片,如果是这样,我需要多放一个分区
www-tekeze
发表于 2018-12-7 21:36:03 | 显示全部楼层
海颜贝儿 发表于 2018-12-7 21:30
我是放了图片,如果是这样,我需要多放一个分区

真的,我遇到好几个不加密系统盘的,这样动作小点,而且有经验的人都会把My Documents挪到其它盘上。
YU2711
发表于 2018-12-7 21:36:44 | 显示全部楼层
Trend Micro扫描运行皆MISS锁死文件夹方式成功拦截



gugames
发表于 2018-12-7 21:37:53 | 显示全部楼层
GD
双击反勒索kill gerber.exe
gerber1.exe无反应被加密
记录微笑
发表于 2018-12-7 21:46:21 | 显示全部楼层
本帖最后由 whl2606555 于 2018-12-7 21:50 编辑

g data 扫描miss all
运行反勒索全杀




  1. 检测到可疑的文件系统访问,这可能是加密木马。

  2. 因为安全原因,G DATA已中断如下进程:
  3.         ----------------------------------------------------------------
  4.         C:\Users\whl26\Desktop\Gerber1.exe (PID 5424)
  5.         C:\Users\whl26\Desktop\Gerber.exe (PID 13676)
  6.         ----------------------------------------------------------------

  7. 阻止后,如下程序将被移入隔离区:
  8.         ----------------------------------------------------------------
  9.         C:\Users\whl26\Desktop\Gerber1.exe
  10.         C:\Users\whl26\Desktop\Gerber.exe
  11.         ----------------------------------------------------------------

  12. 检测到可疑行为:
  13.         ----------------------------------------------------------------
  14.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\DECRYPT.txt
  15.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\DECRYPT.txt
  16.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\CURRENT_SESSIONS\DECRYPT.txt
  17.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\DECRYPT.txt
  18.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\DECRYPT.txt
  19.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\DECRYPT.txt
  20.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\DECRYPT.txt
  21.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\fd13be08b84baa79f7e53eb88763322fab54ecc45de8558d54f836258b54f35b.dat
  22.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\fd13be08b84baa79f7e53eb88763322fab54ecc45de8558d54f836258b54f35b.dat.XY6LR
  23.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\vault.db
  24.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\vault.db.XY6LR
  25.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\DECRYPT.txt.XY6LR
  26.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\DECRYPT.txt
  27.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\CURRENT_SESSIONS\DECRYPT.txt
  28.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\DECRYPT.txt.XY6LR
  29.         已写: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\DECRYPT.txt
  30.         已写: C:\Sandbox\whl26\DefaultBox\drive\D\DECRYPT.txt
  31.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\DECRYPT.txt.XY6LR.XY6LR
  32.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\fd13be08b84baa79f7e53eb88763322fab54ecc45de8558d54f836258b54f35b.dat.XY6LR.XY6LR
  33.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\fd13be08b84baa79f7e53eb88763322fab54ecc45de8558d54f836258b54f35b.dat.XY6LR.XY6LR.XY6LR
  34.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\vault.db.XY6LR.XY6LR
  35.         已删除: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\DECRYPT.txt
  36.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\DECRYPT.txt.XY6LR.XY6LR
  37.         已写: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\DECRYPT.txt
  38.         已写: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\CURRENT_SESSIONS\DECRYPT.txt
  39.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\CURRENT_SESSIONS\DECRYPT.txt.XY6LR
  40.         已删除: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\CURRENT_SESSIONS\DECRYPT.txt
  41.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\DECRYPT.txt.XY6LR
  42.         已删除: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\DECRYPT.txt
  43.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\DECRYPT.txt.XY6LR.XY6LR.XY6LR
  44.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\fd13be08b84baa79f7e53eb88763322fab54ecc45de8558d54f836258b54f35b.dat.XY6LR.XY6LR.XY6LR.XY6LR
  45.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\vault.db.XY6LR.XY6LR.XY6LR
  46.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\DECRYPT.txt.XY6LR.XY6LR.XY6LR
  47.         ----------------------------------------------------------------

  48. 用户已阻止该操作。
复制代码
  1. 检测到可疑的文件系统访问,这可能是加密木马。

  2. 因为安全原因,G DATA已中断如下进程:
  3.         ----------------------------------------------------------------
  4.         C:\Users\whl26\Desktop\Gerber1.exe (PID 5424)
  5.         ----------------------------------------------------------------

  6. 阻止后,如下程序将被移入隔离区:
  7.         ----------------------------------------------------------------
  8.         C:\Users\whl26\Desktop\Gerber1.exe
  9.         ----------------------------------------------------------------

  10. 检测到可疑行为:
  11.         ----------------------------------------------------------------
  12.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\DECRYPT.txt
  13.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\DECRYPT.txt
  14.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\DECRYPT.txt
  15.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\DECRYPT.txt
  16.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$MfeDeepRem\CURRENT_SESSIONS\DECRYPT.txt
  17.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\fd13be08b84baa79f7e53eb88763322fab54ecc45de8558d54f836258b54f35b.dat
  18.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\fd13be08b84baa79f7e53eb88763322fab54ecc45de8558d54f836258b54f35b.dat.XY6LR
  19.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\vault.db
  20.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\vault.db.XY6LR
  21.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\DECRYPT.txt.XY6LR
  22.         已创建: C:\Sandbox\whl26\DefaultBox\drive\D\$AV_ASW\$VAULT\DECRYPT.txt.XY6LR
  23.         ----------------------------------------------------------------

  24. 用户已阻止该操作。
复制代码


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
petr0vic + 1

查看全部评分

www-tekeze
发表于 2018-12-7 21:48:25 | 显示全部楼层
本帖最后由 www-tekeze 于 2018-12-7 21:51 编辑
gugames 发表于 2018-12-7 21:37
GD
双击反勒索kill gerber.exe
gerber1.exe无反应被加密

Gerber1是由Gerber加UPX壳而来,行为上完全相同,不懂,怎么漏了。。。

问下@whl2606555   @静影沉璧

lastpass
发表于 2018-12-7 21:49:35 | 显示全部楼层
本帖最后由 海颜贝儿 于 2018-12-7 21:52 编辑

卡巴斯基扫描全部kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
记录微笑
发表于 2018-12-7 21:50:29 | 显示全部楼层
gugames 发表于 2018-12-7 21:37
GD
双击反勒索kill gerber.exe
gerber1.exe无反应被加密

你用了假的GD?
看我26楼GD全反勒索杀。
记录微笑
发表于 2018-12-7 21:51:04 | 显示全部楼层
www-tekeze 发表于 2018-12-7 21:48
Gerber1是由Gerber加UPX壳而来,行为上完全相同,不懂,怎么漏了。。。

看我26楼测试没漏
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-11 01:02 , Processed in 0.098925 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表