查看: 10954|回复: 195
收起左侧

[病毒样本] 增强版白加黑样本,基本全过杀软,改文件名而非拓展名的勒索见过吗?

  [复制链接]
?!
发表于 2022-2-18 13:35:19 | 显示全部楼层 |阅读模式
本帖最后由 ?! 于 2022-2-19 16:37 编辑

与之前相比,除了exe和dll都设置了隐藏属性之外(解压后要在文件夹选项中取消隐藏受保护的系统文件才能看到),几个伪装文档的lnk指向目标在explorer.exe后面的具体路径被隐藏了。
exe数字签名显示其属于广州视睿电子科技有限公司,且该签名有效,因此没有签名但声称为微软系统文件的dll极有可能为恶意文件,这也是之前白加黑的一贯套路(exe为白,dll为黑)。

目前已知信息整合:
1.样本确认为毒,多家杀软被过且文件被加密,该样本主要加密文件前缀,VT上对exe和dll的单独检测几乎都是0报。
2.该家族样本已经于1月开始流行,详见https://bbs.360.cn/thread-16021756-1-1.html
3.从360论坛下的评论可以推断出该样本可能是新版的变种,且dll文件编译时间被故意设置成2072年用来反追踪。
4.该样本连接了动态ip,不排除样本本身无恶意代码,而是从网络上下载恶意代码或联网修改了自身代码来达到勒索效果这种可能性,因为这能确保自身样本难被检测出来。



另:看了那解密流程很难不让人流汗黄豆,,,

勒索信/解密流程地址:http://help.none.sbs.ipns.cf-ipfs.com/help.pdf
样本给出的解密工具:https://wwa.lanzouv.com/iLfC3009llcj






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 11人气 +20 收起 理由
ICzcz + 1 版区有你更精彩: )
www-tekeze + 2 版区有你更精彩: )
axeaaa + 3 版区有你更精彩: )
petr0vic + 2
kuroandsan + 2

查看全部评分

Solomondemeter
发表于 2022-2-18 13:42:07 | 显示全部楼层
本帖最后由 Solomondemeter 于 2022-2-18 13:46 编辑

解压以后,exe文件自动隐藏,eset扫描以后也是miss。
11111111111445
发表于 2022-2-18 13:43:16 | 显示全部楼层
安天&瑞星missall
心心相印
发表于 2022-2-18 13:46:41 | 显示全部楼层
bd miss all
761773275
发表于 2022-2-18 13:51:16 | 显示全部楼层
本帖最后由 761773275 于 2022-2-18 14:10 编辑

Sophos XDR 主防杀



执行通知公告里面的EXE后释放会updater.exe,一会主防杀,提示勒索软件
根本原因分析:





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
yy688go + 1 版区有你更精彩: )

查看全部评分

anthonyqian
发表于 2022-2-18 14:02:07 | 显示全部楼层
本帖最后由 anthonyqian 于 2022-2-18 14:27 编辑

F-S DeepGuard 拦截。



重启电脑又双击了一次,现在DeepGuard 拦截衍生物,报勒索。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
kuroandsan + 1 dg nb

查看全部评分

LeeHS
发表于 2022-2-18 14:03:50 | 显示全部楼层
crowdstrike miss 虽然但是,好像没运行起来

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
?!
 楼主| 发表于 2022-2-18 14:04:59 | 显示全部楼层
LeeHS 发表于 2022-2-18 14:03
crowdstrike miss 虽然但是,好像没运行起来

运行了,不过运行结果会提醒你运行失败,造成假崩溃现象
Solomondemeter
发表于 2022-2-18 14:06:20 | 显示全部楼层

我解压到文件夹里就找不到可执行exe文件了,这边是再压缩包里就直接点开exe?
anthonyqian
发表于 2022-2-18 14:06:35 | 显示全部楼层
LeeHS 发表于 2022-2-18 14:03
crowdstrike miss 虽然但是,好像没运行起来

F-S 是显示了运行错误的弹窗点确定后马上拦截了exe
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-3-29 10:31 , Processed in 0.136031 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表