楼主: petr0vic
收起左侧

[病毒样本] GandCrab 5.2 (19.05.20)

[复制链接]
jiaobaoyun51
头像被屏蔽
发表于 2019-5-20 23:01:55 | 显示全部楼层
avira解压kill 1 双击APC kill 2

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Nocria
发表于 2019-5-20 23:02:24 | 显示全部楼层
Both were blocked by G DATA.

  1. Suspicious access to your file system has been detected that indicate an encryption Trojan.

  2. The following processes were therefore interrupted by G DATA for security reasons:
  3.         ----------------------------------------------------------------
  4.         C:\Windows\System32\svchost.exe (PID 1164)
  5.         C:\Windows\System32\svchost.exe (PID 1032)
  6.         C:\Windows\System32\svchost.exe (PID 2976)
  7.         C:\Windows\System32\wermgr.exe (PID 6788)
  8.         C:\Windows\System32\taskhost.exe (PID 5396)
  9.         C:\Windows\System32\DsmUserTask.exe (PID 2960)
  10.         C:\Windows\WinStore\WSHost.exe (PID 6524)
  11.         C:\Windows\System32\taskhostex.exe (PID 2844)
  12.         C:\Windows\System32\sppsvc.exe (PID 1800)
  13.         C:\Program Files (x86)\Maxthon5\Bin\Maxthon.exe (PID 4092)
  14.         C:\Program Files (x86)\Maxthon5\Bin\Maxthon.exe (PID 3600)
  15.         C:\Program Files (x86)\Maxthon5\Bin\Maxthon.exe (PID 6124)
  16.         C:\Program Files\Bandizip\Bandizip.exe (PID 7108)
  17.         C:\Program Files\Bandizip\Updater.exe (PID 948)
  18.         C:\Users\promi\AppData\Local\Temp\BNZ.5ce2bfdd31a673\1.exe (PID 6488)
  19.         ----------------------------------------------------------------

  20. If blocked, the following programs responsible will be moved to Quarantine:
  21.         ----------------------------------------------------------------
  22.         C:\Users\promi\AppData\Local\Temp\BNZ.5ce2bfdd31a673\1.exe
  23.         ----------------------------------------------------------------

  24. Detected suspicious activities:
  25.         ----------------------------------------------------------------
  26.         Created: C:\Users\promi\AppData\HQBZWHXEV-MANUAL.txt
  27.         Created: C:\Users\promi\AppData\Local\VirtualStore\HQBZWHXEV-MANUAL.txt
  28.         Created: C:\LeakHotfix\HQBZWHXEV-MANUAL.txt
  29.         Created: C:\Users\promi\AppData\Local\VirtualStore\Program Files\HQBZWHXEV-MANUAL.txt
  30.         Created: C:\Users\promi\AppData\Local\VirtualStore\Program Files (x86)\HQBZWHXEV-MANUAL.txt
  31.         Created: C:\Users\promi\AppData\Local\Temp\DMIE3C4.tmp
  32.         Created: C:\Users\promi\AppData\Local\Temp\DMIE3C4.tmp.log.xml
  33.         Created: C:\Users\promi\AppData\Local\Microsoft\Windows\WER\ReportQueue\NonCritical_x64_9b7b96e7449d9b89f8a366d8a7931ec83e213_00000000_cab_0bbfe441\DMIE3C4.tmp.log.xml
  34.         Created: C:\Users\promi\AppData\Local\Microsoft\Windows\WER\ReportQueue\NonCritical_x64_9b7b96e7449d9b89f8a366d8a7931ec83e213_00000000_cab_0bbfe441\Report.wer
  35.         Created: C:\Windows\SoftwareDistribution\Download\b2f1109cd6afa55900702fafa43c67fa\BlockMap.xml
  36.         Created: C:\Users\promi\AppData\Local\Microsoft\Windows\INetCookies\container.dat
  37.         ----------------------------------------------------------------

  38. The user blocked access.
复制代码

  1. Suspicious access to your file system has been detected that indicate an encryption Trojan.

  2. The following processes were therefore interrupted by G DATA for security reasons:
  3.         ----------------------------------------------------------------
  4.         C:\Windows\System32\svchost.exe (PID 1164)
  5.         C:\Windows\System32\svchost.exe (PID 1032)
  6.         C:\Users\promi\AppData\Local\Temp\BNZ.5ce2c00b325a13\2.exe (PID 5036)
  7.         C:\Windows\System32\svchost.exe (PID 2976)
  8.         C:\Windows\System32\wermgr.exe (PID 6788)
  9.         C:\Windows\System32\taskhost.exe (PID 5396)
  10.         C:\Windows\System32\DsmUserTask.exe (PID 2960)
  11.         C:\Windows\WinStore\WSHost.exe (PID 6524)
  12.         C:\Windows\System32\taskhostex.exe (PID 2844)
  13.         C:\Windows\System32\sppsvc.exe (PID 1800)
  14.         C:\Program Files (x86)\Maxthon5\Bin\Maxthon.exe (PID 4092)
  15.         C:\Program Files (x86)\Maxthon5\Bin\Maxthon.exe (PID 3600)
  16.         C:\Program Files (x86)\Maxthon5\Bin\Maxthon.exe (PID 6124)
  17.         C:\Program Files\Bandizip\Bandizip.exe (PID 7108)
  18.         C:\Program Files\Bandizip\Updater.exe (PID 948)
  19.         C:\Users\promi\AppData\Local\Temp\BNZ.5ce2bfdd31a673\1.exe (PID 6488)
  20.         C:\Program Files\Bandizip\Bandizip.exe (PID 4712)
  21.         ----------------------------------------------------------------

  22. If blocked, the following programs responsible will be moved to Quarantine:
  23.         ----------------------------------------------------------------
  24.         C:\Users\promi\AppData\Local\Temp\BNZ.5ce2bfdd31a673\1.exe
  25.         ----------------------------------------------------------------

  26. Detected suspicious activities:
  27.         ----------------------------------------------------------------
  28.         Created: C:\Users\promi\AppData\CMCWHNHQ-MANUAL.txt
  29.         Created: C:\Users\promi\AppData\Local\VirtualStore\CMCWHNHQ-MANUAL.txt
  30.         Created: C:\LeakHotfix\CMCWHNHQ-MANUAL.txt
  31.         Created: C:\Users\promi\AppData\Local\VirtualStore\Program Files\CMCWHNHQ-MANUAL.txt
  32.         Created: C:\Users\promi\AppData\Local\VirtualStore\Program Files (x86)\CMCWHNHQ-MANUAL.txt
  33.         Created: C:\Users\promi\AppData\Local\Temp\DMIE3C4.tmp
  34.         Created: C:\Users\promi\AppData\Local\Temp\DMIE3C4.tmp.log.xml
  35.         Created: C:\Users\promi\AppData\Local\Microsoft\Windows\WER\ReportQueue\NonCritical_x64_9b7b96e7449d9b89f8a366d8a7931ec83e213_00000000_cab_0bbfe441\DMIE3C4.tmp.log.xml
  36.         Created: C:\Users\promi\AppData\Local\Microsoft\Windows\WER\ReportQueue\NonCritical_x64_9b7b96e7449d9b89f8a366d8a7931ec83e213_00000000_cab_0bbfe441\Report.wer
  37.         Created: C:\Windows\SoftwareDistribution\Download\b2f1109cd6afa55900702fafa43c67fa\BlockMap.xml
  38.         Created: C:\Users\promi\AppData\Local\Microsoft\Windows\INetCookies\container.dat
  39.         ----------------------------------------------------------------

  40. The user blocked access.
复制代码
www-tekeze
发表于 2019-5-20 23:11:17 | 显示全部楼层
智量Heur清空,火绒miss all,有空双击。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2019-5-20 23:12:59 | 显示全部楼层

安天智甲、管家无BD,均MISS 。


761773275
发表于 2019-5-20 23:15:40 | 显示全部楼层
瑞星安全云kill all



双击被加密


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2019-5-20 23:20:52 | 显示全部楼层
www-tekeze 发表于 2019-5-20 23:11
智量Heur清空,火绒miss all,有空双击。。

退出火绒,关闭智量监控,两个都被主防杀。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Nocria
发表于 2019-5-20 23:21:27 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2019-5-20 23:37:44 | 显示全部楼层
www-tekeze 发表于 2019-5-20 23:11
智量Heur清空,火绒miss all,有空双击。。

退出智量,双击第一个弹窗就报勒索,两个样本情况相同。。   PS:开启勒索诱捕。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ytysh
发表于 2019-5-21 04:15:29 | 显示全部楼层
McAfee Kill All
pen2
发表于 2019-5-21 09:22:06 | 显示全部楼层
avast 今早已经是2个解压出来就都杀了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-28 16:47 , Processed in 0.095972 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表