楼主: ?!
收起左侧

[病毒样本] 增强版白加黑样本,基本全过杀软,改文件名而非拓展名的勒索见过吗?

  [复制链接]
swizzer
发表于 2022-2-18 15:41:34 | 显示全部楼层
秋天月亮圆圆圆 发表于 2022-2-18 15:36
其实我想说的是,我不知道我电脑上其他文件有没有被加密,怎么看?

用everything搜索
  1. .coffee.
复制代码
看起来这个样本加密前缀都带有这个字符串

swizzer
发表于 2022-2-18 15:42:38 | 显示全部楼层
Eset小粉絲 发表于 2022-2-18 15:41
加密后辍是啥?有点乱,看不太出来。。。

https://bbs.kafan.cn/forum.php?m ... amp;fromuid=1068458

没后缀,有前缀···前缀似乎是.coffee.+随机的四位长字符串
761773275
发表于 2022-2-18 15:44:01 | 显示全部楼层
BE_HC 发表于 2022-2-18 15:39
HMPA不是默认V5的吗,可能是我虚拟机文件太少了还是怎么的,没拦截

应该不是文件多少的问题,有可能是WIN7的问题,试试win10
Eset小粉絲
发表于 2022-2-18 15:45:00 | 显示全部楼层
swizzer 发表于 2022-2-18 15:42
https://bbs.kafan.cn/forum.php?mod=redirect&goto=findpost&ptid=2227601&pid=50433209&fromuid=106845 ...

那些被“加密”的文件,无法正常打开了吗?
swizzer
发表于 2022-2-18 15:46:12 | 显示全部楼层
本帖最后由 swizzer 于 2022-2-18 15:49 编辑
Eset小粉絲 发表于 2022-2-18 15:45
那些被“加密”的文件,无法正常打开了吗?



编辑,又测试了一次,确认无法打开。
@Eset小粉絲



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
NICO-COOPER
发表于 2022-2-18 15:47:21 | 显示全部楼层
本帖最后由 NICO-COOPER 于 2022-2-18 17:17 编辑

测试一:SecureAPlus+HMPA
解压后,SecureAPlus本地apex引擎 kill csrts.exe,此时双击所有ink均无反应


手动允许后,双击其中一个ink,弹出虚假报错,但此时未加密。几乎同时,glasswire检测到一个updater进程发出联网请求(PS:该进程VT只有SecureAPlus的apex引擎报毒,但虚拟机上的apex引擎未报毒)具体情况如图:
  
稍后重新双击另外一个ink,此时才看到了姗姗来迟的加密通知和被加密文件。全程HMPA无反应
测试二:Emsisoft双击miss,BB毫无反应,但是加密似乎有疏漏,文档目录下的txt和用户目录下的dat均未加密。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
761773275
发表于 2022-2-18 15:48:47 | 显示全部楼层
瑞星之剑杀


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2022-2-18 15:51:46 | 显示全部楼层
Eset小粉絲 发表于 2022-2-18 15:45
那些被“加密”的文件,无法正常打开了吗?

补充一个发现,样本加密的文件类型似乎很不全面,在我这里并未加密.png和.7z格式的文件


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2022-2-18 15:52:25 | 显示全部楼层

搜的比较慢,但不是不行
Jerry.Lin
发表于 2022-2-18 15:54:17 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-23 12:18 , Processed in 0.079711 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表