楼主: petr0vic
收起左侧

[病毒样本] GandCrab v5.0.4 (19.01.01)

[复制链接]
七游
发表于 2019-1-2 11:40:47 | 显示全部楼层
360TSE 监控kill all


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lastpass
发表于 2019-1-2 11:40:48 | 显示全部楼层
eset干掉两个准备双击剩下的js文件
  1. 日志
  2. 正在扫描日志
  3. 检测引擎的版本: 18637 (20190101)
  4. 日期: 2019/1/2  时间: 11:35:19
  5. 已扫描的磁盘、文件夹和文件: C:\Users\gaoju\Desktop\zeqwmv
  6. C:\Users\gaoju\Desktop\zeqwmv\1.exe - Win32/Kryptik.GOGB 特洛伊木马 的变种 - 通过删除清除 [1]
  7. C:\Users\gaoju\Desktop\zeqwmv\tm.exe - Win32/Kryptik.GOGB 特洛伊木马 的变种 - 通过删除清除 [1]
  8. 已扫描的对象数: 3
  9. 发现的威胁数: 2
  10. 已清除对象数: 2
  11. 完成时间: 11:35:20  总扫描时间: 1 秒 (00:00:01)

  12. 备注:
  13. [1] 由于对象中仅包含病毒主体,因此已被删除。
复制代码
第三个js防御成功,等了一会儿也没有加密

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Miostartos
发表于 2019-1-2 11:44:27 | 显示全部楼层

viruscope看样子比最早的花瓶状态强了不少啊
Miostartos
发表于 2019-1-2 11:46:05 | 显示全部楼层
两个exe被NortonB杀。
js ISB.Downloader!gen80
lastpass
发表于 2019-1-2 12:07:52 | 显示全部楼层
金山毒霸扫描全部miss,现在金山云都这么弱了吗
不过防御还是可以的.双击测试都没有被加密.
1.exe



downloader.js




tm.exe这个运行没有加密行为也没有报毒,可能是反虚拟机的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
c/mm
发表于 2019-1-2 12:14:46 | 显示全部楼层
本帖最后由 c/mm 于 2019-1-2 13:00 编辑

avast 扫描KILL2X   双击KILL jS下载的exe文件

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pre
发表于 2019-1-2 12:23:47 | 显示全部楼层
Dr.web 扫描Miss 双击Kill 1X
www-tekeze
发表于 2019-1-2 12:40:59 | 显示全部楼层
海颜贝儿 发表于 2019-1-2 12:07
金山毒霸扫描全部miss,现在金山云都这么弱了吗
不过防御还是可以的.双击测试都没有被加密.
1.exe

毒霸的勒索诱饵还不错。。。tm.exe确实反虚拟机,但不反沙盘,加密行为可能要重启后才出现。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
左手
发表于 2019-1-2 13:05:14 | 显示全部楼层
本帖最后由 左手 于 2019-1-2 13:08 编辑

是勒索病毒吧。
  1. 2019/1/2 星期三 13:03:29    读文件夹 风险提示:低风险    阻止
  2. 进程: c:\users\administrator\desktop\1.exe
  3. 目标: D:
  4. 规则: [文件组]《坚固》f111_隐藏其余磁盘 -> [文件]d:\*

  5. 2019/1/2 星期三 13:03:29    读文件夹 风险提示:低风险    阻止
  6. 进程: c:\users\administrator\desktop\1.exe
  7. 目标: E:
  8. 规则: [文件组]《坚固》f111_隐藏其余磁盘 -> [文件]e:\*

  9. 2019/1/2 星期三 13:03:29    读文件夹 风险提示:低风险    阻止
  10. 进程: c:\users\administrator\desktop\1.exe
  11. 目标: D:
  12. 规则: [文件组]《坚固》f111_隐藏其余磁盘 -> [文件]d:\*

  13. 2019/1/2 星期三 13:03:29    读文件夹 风险提示:低风险    阻止
  14. 进程: c:\users\administrator\desktop\1.exe
  15. 目标: E:
  16. 规则: [文件组]《坚固》f111_隐藏其余磁盘 -> [文件]e:\*

  17. 2019/1/2 星期三 13:03:29    创建文件 风险提示:低风险    阻止
  18. 进程: c:\users\administrator\desktop\1.exe
  19. 目标: C:\$360Section\aa772aa0934a.lock
  20. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  21. 2019/1/2 星期三 13:03:29    修改文件 风险提示:木马    阻止
  22. 进程: c:\users\administrator\desktop\1.exe
  23. 目标: C:\$360Section\360.0ECBA6E008857EC7AD53C1547F2F192F.q3q
  24. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  25. 2019/1/2 星期三 13:03:40    修改文件 风险提示:木马    阻止
  26. 进程: c:\users\administrator\desktop\1.exe
  27. 目标: C:\$360Section\360.43F768CF54BC2E6916D62B6EAA8B0609.q3q
  28. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  29. 2019/1/2 星期三 13:03:49    修改文件 风险提示:木马    阻止
  30. 进程: c:\users\administrator\desktop\1.exe
  31. 目标: C:\$360Section\360.5CC7A6C7A4FD51456D4745C8B1012BC4.q3q
  32. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  33. 2019/1/2 星期三 13:04:00    修改文件 风险提示:木马    阻止
  34. 进程: c:\users\administrator\desktop\1.exe
  35. 目标: C:\$360Section\360.7F9783F4D03D91DFF3F872C859FCF970.q3q
  36. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  37. 2019/1/2 星期三 13:04:10    修改文件 风险提示:木马    阻止
  38. 进程: c:\users\administrator\desktop\1.exe
  39. 目标: C:\$360Section\360.DADEE5BF2AFB739D054335172D1DB2B7.q3q
  40. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  41. 2019/1/2 星期三 13:04:20    修改文件 风险提示:木马    阻止
  42. 进程: c:\users\administrator\desktop\1.exe
  43. 目标: C:\$360Section\360.FAC3E815E11695C6D5657BF335101702.q3q
  44. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  45. 2019/1/2 星期三 13:04:30    读文件夹 风险提示:低风险    阻止
  46. 进程: c:\users\administrator\desktop\1.exe
  47. 目标: C:\$Recycle.Bin
  48. 规则: [文件组]《保护》f228_系统引导程序 -> [文件]?:\; $recycle.bin

  49. 2019/1/2 星期三 13:04:31    创建文件 风险提示:低风险    阻止
  50. 进程: c:\users\administrator\desktop\1.exe
  51. 目标: C:\360Rec\aa772aa0934a.lock
  52. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  53. 2019/1/2 星期三 13:04:31    创建文件 风险提示:低风险    阻止
  54. 进程: c:\users\administrator\desktop\1.exe
  55. 目标: C:\360Rec\20180515\aa772aa0934a.lock
  56. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  57. 2019/1/2 星期三 13:04:31    修改文件 风险提示:木马    阻止
  58. 进程: c:\users\administrator\desktop\1.exe
  59. 目标: C:\360Rec\20180515\1247A4E.vir
  60. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  61. 2019/1/2 星期三 13:04:40    修改文件 风险提示:木马    阻止
  62. 进程: c:\users\administrator\desktop\1.exe
  63. 目标: C:\360Rec\20180515\215C551.vir
  64. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*

  65. 2019/1/2 星期三 13:04:50    创建文件 风险提示:低风险    阻止
  66. 进程: c:\users\administrator\desktop\1.exe
  67. 目标: C:\360SANDBOX\aa772aa0934a.lock
  68. 规则: [文件组]《坚固》f110_只读系统分区 -> [文件]c:\*
  69. <div class="blockcode"><blockquote>2019/1/2 星期三 13:06:29    创建文件夹 风险提示:低风险    允许
  70. 进程: c:\users\administrator\desktop\tm.exe
  71. 目标: C:\windows\50865040750670
  72. 规则: [文件组]《询问》f266_系统文件夹修改 -> [文件]c:\windows

  73. 2019/1/2 星期三 13:06:32    创建文件 风险提示:低风险    允许
  74. 进程: c:\users\administrator\desktop\tm.exe
  75. 目标: C:\windows\50865040750670\winsvcs.exe
  76. 规则: [文件组]{Ⅲ安全级别:中}f260_№①启用《写入windows系统执行文件》 -> [文件]c:\windows\*; *.exe

  77. 2019/1/2 星期三 13:06:39    修改注册表值 风险提示:木马    阻止
  78. 进程: c:\users\administrator\desktop\tm.exe
  79. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Microsoft Windows Services
  80. 值: C:\windows\50865040750670\winsvcs.exe
  81. 规则: [应用程序组]a082_《行为防御》_自动运行 -> [应用程序]c:\users\*\* -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  82. 2019/1/2 星期三 13:06:44    修改注册表值 风险提示:木马    阻止
  83. 进程: c:\users\administrator\desktop\tm.exe
  84. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\Microsoft Windows Services
  85. 值: C:\windows\50865040750670\winsvcs.exe
  86. 规则: [应用程序组]a082_《行为防御》_自动运行 -> [应用程序]c:\users\*\* -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  87. 2019/1/2 星期三 13:06:51    创建新进程 风险提示:未知    允许
  88. 进程: c:\users\administrator\desktop\tm.exe
  89. 目标: c:\windows\50865040750670\winsvcs.exe
  90. 命令行: C:\windows\50865040750670\winsvcs.exe
  91. 规则: [应用程序]* -> [子应用程序]*.exe

  92. 2019/1/2 星期三 13:07:03    修改注册表值 风险提示:木马    阻止
  93. 进程: c:\windows\50865040750670\winsvcs.exe
  94. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusOverride
  95. 值: 0x00000001(1)
  96. 规则: [注册表组]r010_行为防御★★★ -> [注册表]HKEY_LOCAL_MACHINE\Software\Microsoft\Security center*

  97. 2019/1/2 星期三 13:07:03    修改注册表值 风险提示:木马    阻止
  98. 进程: c:\windows\50865040750670\winsvcs.exe
  99. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesOverride
  100. 值: 0x00000001(1)
  101. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\windows\50865040750670\winsvcs.exe -> [注册表]HKEY_LOCAL_MACHINE\Software\Microsoft\Security center*

  102. 2019/1/2 星期三 13:07:03    修改注册表值 风险提示:木马    阻止
  103. 进程: c:\windows\50865040750670\winsvcs.exe
  104. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallOverride
  105. 值: 0x00000001(1)
  106. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\windows\50865040750670\winsvcs.exe -> [注册表]HKEY_LOCAL_MACHINE\Software\Microsoft\Security center*

  107. 2019/1/2 星期三 13:07:03    修改注册表值 风险提示:木马    阻止
  108. 进程: c:\windows\50865040750670\winsvcs.exe
  109. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify
  110. 值: 0x00000001(1)
  111. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\windows\50865040750670\winsvcs.exe -> [注册表]HKEY_LOCAL_MACHINE\Software\Microsoft\Security center*

  112. 2019/1/2 星期三 13:07:03    修改注册表值 风险提示:木马    阻止
  113. 进程: c:\windows\50865040750670\winsvcs.exe
  114. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AutoUpdateDisableNotify
  115. 值: 0x00000001(1)
  116. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\windows\50865040750670\winsvcs.exe -> [注册表]HKEY_LOCAL_MACHINE\Software\Microsoft\Security center*

  117. 2019/1/2 星期三 13:07:03    修改注册表值 风险提示:木马    阻止
  118. 进程: c:\windows\50865040750670\winsvcs.exe
  119. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify
  120. 值: 0x00000001(1)
  121. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\windows\50865040750670\winsvcs.exe -> [注册表]HKEY_LOCAL_MACHINE\Software\Microsoft\Security center*

  122. 2019/1/2 星期三 13:07:08    修改注册表值 风险提示:木马    阻止
  123. 进程: c:\windows\50865040750670\winsvcs.exe
  124. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore\DisableSR
  125. 值: 0x00000001(1)
  126. 规则: [注册表组]r015_注意 -> [注册表]*\Microsoft\Windows NT\CurrentVersion\SystemRestore; DisableSR

  127. 2019/1/2 星期三 13:07:10    修改注册表值 风险提示:木马    阻止
  128. 进程: c:\windows\50865040750670\winsvcs.exe
  129. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
  130. 值: 0x00000000(0)
  131. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [注册表组]阻止_优先黑名单

复制代码

YU2711
发表于 2019-1-2 13:48:57 | 显示全部楼层
Trend Micro 执行 KILL1 Blocked2



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 06:57 , Processed in 0.093740 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表