楼主: anthonyqian
收起左侧

[病毒样本] 应该是自制勒索 过KART x2

  [复制链接]
anthonyqian
 楼主| 发表于 2022-6-18 10:59:44 | 显示全部楼层
bbs2811125 发表于 2022-6-18 10:57
ESET扫描miss这个样本有点水平

我想看看ELG的分析结果
自制勒索过ESET还是比较正常的
hushuai
发表于 2022-6-18 11:01:15 | 显示全部楼层
huangzihang 发表于 2022-6-17 21:59
我这里ATD疯狂装死,不过桌面文件倒是还没被加密

你再等等,它加密的慢
huangzihang
发表于 2022-6-18 11:01:47 | 显示全部楼层
本帖最后由 huangzihang 于 2022-6-18 11:03 编辑

Trojan:Win32/Sabsik.TE.A!ml

这个程序很危险,而且执行来自攻击者的命令。(1.bin)
MD对2.bin装死,双击miss
huangzihang
发表于 2022-6-18 11:10:20 | 显示全部楼层
本帖最后由 huangzihang 于 2022-6-18 11:12 编辑





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
00006666
发表于 2022-6-18 11:13:12 | 显示全部楼层
huangzihang 发表于 2022-6-18 11:01
Trojan:Win32/Sabsik.TE.A!ml

这个程序很危险,而且执行来自攻击者的命令。(1.bin)

试试组策略加ASR:  

c1db55ab-c21a-4637-bb3f-a12568109d35

值:1
anthonyqian
 楼主| 发表于 2022-6-18 11:17:34 | 显示全部楼层

这是高敏感非黑即白模式吧
LeeHS
发表于 2022-6-18 11:20:47 | 显示全部楼层
crowdstrike 2解壓殺,1雙擊殺
huangzihang
发表于 2022-6-18 11:20:54 | 显示全部楼层
anthonyqian 发表于 2022-6-18 11:17
这是高敏感非黑即白模式吧

高敏感不让运行
默认模式+勒索保护添加它加密的目录则kill
默认模式+没有勒索保护则miss
00006666
发表于 2022-6-18 11:24:22 | 显示全部楼层
不修改扩展名,直接用CMD运行,也是触发勒索防护,回滚被加密文件











本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Tom179090
发表于 2022-6-18 11:30:42 | 显示全部楼层
hushuai 发表于 2022-6-18 10:40
BDTS双击后看着它运行,跳过了一堆没有权限的文件之后加密了桌面上的文件,还没等到加密图片的时候ATD跳出 ...

关ATD能触发吗?我之前反应过这个问题,他们的回答是
The results from our colleagues have arrived and after analyzing the situation we came to the conclusion that there is ATD detection (this feature cannot restore files) and this is the reason why there was no Ransomware Remediation detection.

因为ATD检测了所以勒索补救不检测……
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-7 02:28 , Processed in 0.093829 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表