楼主: Black_lonely
收起左侧

[病毒样本] 自制白加黑勒索

  [复制链接]
anthonyqian
发表于 2020-12-15 11:07:43 | 显示全部楼层
hsmAllen 发表于 2020-12-15 11:01
昨天样本发出来差不多两个小时我就测试了,沙盒跑了有一分多钟杀的,目前一解压就信誉杀

我是在虚拟机里面测试的,样本是直接拖进虚拟机的,诺顿判断这些文件不是下载得来的,就没有报WS.Reputation.1。
a445441
发表于 2020-12-15 11:08:32 | 显示全部楼层
huicuan 发表于 2020-12-14 22:37
啥情况这是,不是勒索吗

这个不就是调用的那个DLL吗?
秋日之殇
发表于 2020-12-15 11:10:14 | 显示全部楼层
anthonyqian 发表于 2020-12-15 11:07
我是在虚拟机里面测试的,样本是直接拖进虚拟机的,诺顿判断这些文件不是下载得来的,就没有报WS.Reputat ...

不报WS.Reputation.1那报什么
anthonyqian
发表于 2020-12-15 11:16:37 | 显示全部楼层
秋日之殇 发表于 2020-12-15 11:07
我知道。我说的是拉黑速度,从发现文件到能限制它可能的恶意活动。信誉杀也是其中一种呀。

诺顿的信誉杀WS.Reputation.1其实不涉及对样本恶意行为的分析,仅仅是诺顿觉得这个文件太稀有了/文件的元数据不可靠才会报的~

如果诺顿云端拉黑了,应该是报Heur.AdvML.C之类的。
swizzer
发表于 2020-12-15 12:21:33 | 显示全部楼层
Black_lonely 发表于 2020-12-15 07:43
因为加密的代码是参考以前论坛发的勒索病毒生成器.c文件写的,所以有个饭友中招之后我就直接把那个勒索病 ...

不···我以为这应该是主防模型训练的问题,倒不一定是因为以前入过库···

在我印象里曾经的一些勒索软件会把私钥释放到本地、加密完成后再删除,这时智量主防会在释放私钥文件时就报Ransom.J

so,我觉得可能解密工具也有类似行为···
秋日之殇
发表于 2020-12-15 12:23:01 | 显示全部楼层
anthonyqian 发表于 2020-12-15 11:16
诺顿的信誉杀WS.Reputation.1其实不涉及对样本恶意行为的分析,仅仅是诺顿觉得这个文件太稀有了/文件的元 ...

我理解的拉黑:将文件划入可疑、不受信任的分类中,但尚未进一步分类。(某些杀软只有unsafe一种报法的除外)
而Heur.AdvML.C,看名称明显是机器学习的报法呀
swizzer
发表于 2020-12-15 12:25:30 | 显示全部楼层
秋日之殇 发表于 2020-12-15 12:23
我理解的拉黑:将文件划入可疑、不受信任的分类中,但尚未进一步分类。(某些杀软只有unsafe一种报法的除 ...

但是C报法确实有云端联动以前我测试时就试过,阻止Norton更新本地毒库,结果几天前不报的样本几天后C杀了···

不过可能是云机学,不一定是拉黑

anthonyqian
发表于 2020-12-15 13:42:27 | 显示全部楼层
秋日之殇 发表于 2020-12-15 12:23
我理解的拉黑:将文件划入可疑、不受信任的分类中,但尚未进一步分类。(某些杀软只有unsafe一种报法的除 ...

Heur.AdvML.C在铁壳的体系里面是有云拉黑的可能的。就和Microsoft Defender的Trojan:Win32/Wacatac.C!ml 系列的报毒名差不多
智量官方
发表于 2020-12-15 17:57:24 | 显示全部楼层
本帖最后由 智量官方 于 2020-12-15 18:09 编辑
swizzer 发表于 2020-12-14 23:36
有意思的是,智量主防也杀了解密程序。。。

工具↓

你好,不是根据私钥的。
主要是这个解密的工具的行为也很像勒索程序,我们目前已经解除了对此工具的查杀.
左手
发表于 2020-12-15 20:53:44 | 显示全部楼层
  1. 2020/12/15 星期二 20:50:25    创建文件 风险提示:低风险    允许
  2. 进程: c:\users\administrator\desktop\winword.exe
  3. 目标: C:\Users\Administrator\Desktop\360安全浏览器.lnk.cxk
  4. 规则: [应用程序]?:\*\*\*\* -> [文件组]《询问》f909_低优先_询问桌面/开始菜单 -> [文件]c:\users\*\desktop\*

  5. 2020/12/15 星期二 20:50:25    修改注册表值 风险提示:木马    阻止
  6. 进程: c:\program files\百度网盘 v6.7.4 绿色优化版\helputility.exe
  7. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
  8. 值: 0x00000000(0)
  9. 规则: [应用程序组]→a060_《<下载工具>迅雷酷我爱奇艺等_视音频网络》 -> [注册表组]阻止_关联保护

  10. 2020/12/15 星期二 20:50:58    删除文件 风险提示:木马    阻止
  11. 进程: c:\users\administrator\desktop\winword.exe
  12. 目标: C:\Users\Administrator\Desktop\360安全浏览器.lnk
  13. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]c:\users\*\desktop; *.lnk

  14. 2020/12/15 星期二 20:50:58    创建文件 风险提示:低风险    允许
  15. 进程: d:\program files\fscapture_v9.3_ch_v4\fscapture.exe
  16. 目标: C:\Users\Administrator\Documents\Scrshot\20201215205039.png
  17. 规则: [应用程序组]→a080_★★《受限运行<常用的游戏和陌生程序>》★★ -> [文件组]《询问》f247_Users&Documents and Settings(我的文档) -> [文件]?:\users\*\documents\*

  18. 2020/12/15 星期二 20:50:58    创建文件 风险提示:低风险    允许
  19. 进程: d:\program files\fscapture_v9.3_ch_v4\fscapture.exe
  20. 目标: C:\Users\Administrator\Documents\Scrshot\20201215205052.png
  21. 规则: [应用程序组]→a080_★★《受限运行<常用的游戏和陌生程序>》★★ -> [文件组]《询问》f247_Users&Documents and Settings(我的文档) -> [文件]?:\users\*\documents\*

  22. 2020/12/15 星期二 20:51:30    创建文件 风险提示:低风险    允许
  23. 进程: c:\users\administrator\desktop\winword.exe
  24. 目标: C:\Users\Administrator\Desktop\360极速浏览器.lnk.cxk
  25. 规则: [应用程序]?:\*\*\*\* -> [文件组]《询问》f909_低优先_询问桌面/开始菜单 -> [文件]c:\users\*\desktop\*

  26. 2020/12/15 星期二 20:51:30    创建文件 风险提示:低风险    允许
  27. 进程: d:\program files\fscapture_v9.3_ch_v4\fscapture.exe
  28. 目标: C:\Users\Administrator\Documents\Scrshot\20201215205107.png
  29. 规则: [应用程序组]→a080_★★《受限运行<常用的游戏和陌生程序>》★★ -> [文件组]《询问》f247_Users&Documents and Settings(我的文档) -> [文件]?:\users\*\documents\*

  30. 2020/12/15 星期二 20:51:30    读文件夹 风险提示:低风险    阻止
  31. 进程: d:\program files\fscapture_v9.3_ch_v4\fscapture.exe
  32. 目标: C:\$Recycle.Bin
  33. 规则: [应用程序组]→a080_★★《受限运行<常用的游戏和陌生程序>》★★ -> [文件组]《保护》f228_系统引导程序 -> [文件]?:\; $recycle.bin

  34. 2020/12/15 星期二 20:51:37    删除文件 风险提示:木马    阻止
  35. 进程: c:\users\administrator\desktop\winword.exe
  36. 目标: C:\Users\Administrator\Desktop\360极速浏览器.lnk
  37. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]c:\users\*\desktop; *.lnk

  38. 2020/12/15 星期二 20:51:43    创建文件 风险提示:低风险    阻止
  39. 进程: c:\users\administrator\desktop\winword.exe
  40. 目标: C:\Users\Administrator\Desktop\all\20161122184127dpua1z.pdf.cxk
  41. 规则: [应用程序]?:\*\*\*\* -> [文件组]《询问》f909_低优先_询问桌面/开始菜单 -> [文件]c:\users\*\desktop\*

  42. 2020/12/15 星期二 20:51:50    创建文件 风险提示:低风险    阻止
  43. 进程: c:\users\administrator\desktop\winword.exe
  44. 目标: C:\Users\Administrator\Desktop\all\All in\2018-2019\111.mpg.ese2.cxk
  45. 规则: [应用程序]?:\*\*\*\* -> [文件组]《询问》f909_低优先_询问桌面/开始菜单 -> [文件]c:\users\*\desktop\*

  46. 2020/12/15 星期二 20:51:50    创建文件 风险提示:低风险    阻止
  47. 进程: c:\users\administrator\desktop\winword.exe
  48. 目标: C:\Users\Administrator\Desktop\all\All in\2018-2019\111.mpg.ewc2.cxk
  49. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\users\administrator\desktop\winword.exe -> [文件]c:\users\administrator\desktop\all\all in\2018-2019\*

  50. 2020/12/15 星期二 20:51:50    创建文件 风险提示:低风险    阻止
  51. 进程: c:\users\administrator\desktop\winword.exe
  52. 目标: C:\Users\Administrator\Desktop\all\All in\2018-2019\888.mpg.ese2.cxk
  53. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\users\administrator\desktop\winword.exe -> [文件]c:\users\administrator\desktop\all\all in\2018-2019\*

  54. 2020/12/15 星期二 20:51:50    创建文件 风险提示:低风险    阻止
  55. 进程: c:\users\administrator\desktop\winword.exe
  56. 目标: C:\Users\Administrator\Desktop\all\All in\2018-2019\888.mpg.ewc2.cxk
  57. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\users\administrator\desktop\winword.exe -> [文件]c:\users\administrator\desktop\all\all in\2018-2019\*

  58. 2020/12/15 星期二 20:51:50    创建文件 风险提示:低风险    阻止
  59. 进程: c:\users\administrator\desktop\winword.exe
  60. 目标: C:\Users\Administrator\Desktop\all\All in\2018-2019\desktop.ini.cxk
  61. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\users\administrator\desktop\winword.exe -> [文件]c:\users\administrator\desktop\all\all in\2018-2019\*

复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
yjwfdc + 3 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-6 21:44 , Processed in 0.098050 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表