楼主: anthonyqian
收起左侧

[病毒样本] Magniber ransomware x1

  [复制链接]
lingdu233
发表于 2022-5-19 21:52:11 | 显示全部楼层
诺顿扫描miss
虚拟机里装一个更一年就不测双击了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
biue
发表于 2022-5-19 21:59:56 | 显示全部楼层

msi文件现在火绒双击都不会杀,只有扫描会杀
anthonyqian
 楼主| 发表于 2022-5-19 22:12:36 | 显示全部楼层
ESET 改了下MD5过了Generik,扫描改报其中的恶意dll了

日志
changedMD5--b3bc117f0242c26f453ca5ebe5ed4ef61ff1e5be9b2f6942ea805464fb8acdcc.msi > MSI > Binary.e5pj3oa561y - Win32/Injector.ERRA 特洛伊木马 的变量 - 已删除
00006666
发表于 2022-5-19 22:13:53 | 显示全部楼层

测试了下,火绒 实时监控+主动防御  开启勒索诱捕

文件全部被加密  





中途实时监控隔离文件,但是没有任何作用

  1. 病毒名称:Ransom/LockFile.et
  2. 病毒ID:40DC8F4F1BE79F19
  3. 病毒路径:C:\Windows\Installer\MSIDD3A.tmp
  4. 操作类型:执行
  5. 操作结果:已处理

  6. 进程ID:7688
  7. 操作进程:C:\Windows\System32\msiexec.exe
  8. 操作进程命令行:C:\Windows\System32\MsiExec.exe -Embedding 33383627BDAC14F9DE9089BD5787F036
  9. 父进程:C:\Windows\System32\msiexec.exe
复制代码

  1. 防护项目:命令行删除卷影还原点
  2. 执行文件:C:\Windows\System32\wbadmin.exe
  3. 执行命令行:"C:\Windows\System32\wbadmin.exe" delete systemstatebackup -quiet
  4. 操作结果:已阻止

  5. 进程ID:6640
  6. 操作进程:C:\Windows\system32\scrobj.dll
  7. 操作进程命令行:"regsvr32.exe" scrobj.dll /s /u /n /i:../../../Users/Public/ln306zi18
  8. 父进程ID:6732
  9. 父进程:C:\Windows\System32\fodhelper.exe
  10. 父进程命令行:fodhelper.exe
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
yexo + 1 感谢提供分享
aboringman + 1 很早之前就已经发现,只是没有发(

查看全部评分

LSPD
发表于 2022-5-19 22:14:25 | 显示全部楼层
MD 双击 miss
文件被加密
没有触发勒索防护
wwwab
发表于 2022-5-19 22:20:35 | 显示全部楼层
卡巴通杀特征在我之前样本当中就已经被突破一次了:https://bbs.kafan.cn/thread-2235170-1-1.html

当时Vt报毒率也是2家,咋没人来支持我

anxiety520
发表于 2022-5-19 22:21:56 | 显示全部楼层
wwwab 发表于 2022-5-19 22:20
卡巴通杀特征在我之前样本当中就已经被突破一次了:https://bbs.kafan.cn/thread-2235170-1-1.html

当时 ...

vho一直很迷,之前一直以为改md5依旧会报毒来着......
anthonyqian
 楼主| 发表于 2022-5-19 22:23:08 | 显示全部楼层
wwwab 发表于 2022-5-19 22:20
卡巴通杀特征在我之前样本当中就已经被突破一次了:https://bbs.kafan.cn/thread-2235170-1-1.html

当时 ...

卡巴的特征算比较坚挺的了。。。
swizzer
发表于 2022-5-19 22:33:13 | 显示全部楼层
本帖最后由 swizzer 于 2022-5-19 22:37 编辑




先是虚拟机里杀掉,关掉SysCall组件后实体机的HMPA把VM Ware识别为Ransom

(果然共享文件夹不应该开啊)











智量主防依然坚挺



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
00006666
发表于 2022-5-19 22:48:19 | 显示全部楼层
本帖最后由 00006666 于 2022-5-19 22:52 编辑
swizzer 发表于 2022-5-19 22:33
先是虚拟机里杀掉,关掉SysCall组件后实体机的HMPA把VM Ware识别为Ransom

(果然共享文件夹 ...

突然发现智量好像是把那个系统用来运行MSI的文件给清除了

有完整日志吗,我看一下。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 21:53 , Processed in 0.093783 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表