楼主: petr0vic
收起左侧

[病毒样本] Ransom (.poop) (19.06.13)

[复制链接]
岂曰无衣
发表于 2019-6-14 06:15:11 | 显示全部楼层
360

Nocria
发表于 2019-6-14 08:07:54 | 显示全部楼层
本帖最后由 humanlwj52 于 2019-6-14 08:20 编辑

G DATA.

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
桑德尔
头像被屏蔽
发表于 2019-6-14 09:28:22 | 显示全部楼层
文件名: 1.exe
威胁名称: Ransom.HiddenTear!g1完整路径: C:\Users\Administrator\Desktop\1.exe

____________________________

____________________________


在电脑上 
2019/6/14 ( 9:26:07 )

上次使用时间 
2019/6/14 ( 9:28:07 )

启动项 


已启动 


威胁类型: 病毒。 将自身插入或附加到其他程序、文件或电脑区域以感染这些媒介的程序。

____________________________


1.exe 威胁名称: Ransom.HiddenTear!g1
定位


极少用户信任的文件
Norton 社区中有不到 5 名用户 使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


https://att.kafan.cn/forum.php?mo ... jM0ODd8MjE1MTgwMw==
已下载文件 从 att.kafan.cn
来源: 外部介质

1.exe

____________________________

文件操作

文件: C:\Users\Administrator\Desktop\ 1.exe 已删除
____________________________


文件指纹 - SHA:
18acfcb224f72976547e8486276dbbce1a911dca98092a793315d14cffc8b5d0
文件指纹 - MD5:
426834e40d3f7f2966fa8a27d64bd091
温馨小屋
头像被屏蔽
发表于 2019-6-14 09:55:46 | 显示全部楼层
卡巴已入库

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2019-6-14 09:59:00 | 显示全部楼层
本帖最后由 www-tekeze 于 2019-6-14 10:31 编辑

这个勒索有三个特点:1. 系统盘仅加密桌面文件。 2. 不加密隐藏文件。 3. exe/dll/dat等都会被加密。
由于上述前两个原因,火绒的勒索诱饵被绕过。。
但智量在其它盘的诱饵被全部加密,可仍然没反应。。   相信这是个bug!!  @智量官方

PS:火绒诱饵被绕过的事,一年多前就在火绒论坛多次反馈,但现在的5.0仍然无所谓。。   @火绒工程师



智量官方
发表于 2019-6-14 10:03:06 | 显示全部楼层
www-tekeze 发表于 2019-6-14 09:59
这个勒索有三个特点:1. 系统盘仅加密桌面文件。 2. 不加密隐藏文件。 3. exe/dll/dat等都会被加密。
由 ...

是的,确实是个BUG

现在已经修复。。。。。。
kaba666
发表于 2019-6-14 10:21:04 | 显示全部楼层

最近卡巴不知道怎么的,对于最近的样本,卡巴主防有点弱了,特别是利用系统控制台主机程序conhost.exe,这些程序干坏事的病毒,卡巴那怕在交互模式下都没法拦截!昨天运行了某人的程序,到现在卡巴都还没反应!
www-tekeze
发表于 2019-6-14 10:22:54 | 显示全部楼层
智量官方 发表于 2019-6-14 10:03
是的,确实是个BUG

现在已经修复。。。。。。

诱饵形同虚设。。   撞库的白名单找到了?但这是主防的事,和触发诱饵报勒索没关系吧。。


那个勒索样本碰撞上了白名单,所以主防没有报告。我们正在筛查所有白名单。

我们的白名单是根据聚类提取的共有特征,有很小很小的概率会碰撞到恶意程序. 特别是黑程序在代码级别更改特别小的情况下,但是随着我们黑白样本量的增加,这种问题会逐渐消失。



温馨小屋
头像被屏蔽
发表于 2019-6-14 10:25:55 | 显示全部楼层
kaba666 发表于 2019-6-14 10:21
最近卡巴不知道怎么的,对于最近的样本,卡巴主防有点弱了,特别是利用系统控制台主机程序conhost.exe,这些 ...

这几天光ransom卡巴就漏了好几个,UDS也不那么稳定了,入库也稍慢,好些样本不上报一天也不入库

本来想入正卡巴,现在弄得我又想去白嫖BD了
www-tekeze
发表于 2019-6-14 10:25:55 | 显示全部楼层
kaba666 发表于 2019-6-14 10:21
最近卡巴不知道怎么的,对于最近的样本,卡巴主防有点弱了,特别是利用系统控制台主机程序conhost.exe,这些 ...

每个安软都有自己的软肋,如果被针对往往只能跪。。。蛋定、节哀 。。


您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 09:58 , Processed in 0.102417 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表