楼主: anthonyqian
收起左侧

[病毒样本] BAT ransomware x1

[复制链接]
Jirehlov1234
发表于 2022-6-24 21:15:14 | 显示全部楼层
anthonyqian 发表于 2022-6-24 13:09
你可以自己运行一下,不是简单的renamer

这种玩明牌而且不加密的确实不能勒索到人
解码的话certutil -decode就可以了




不过eset也没有ransom的分类,这种应该算filecoder
anthonyqian
 楼主| 发表于 2022-6-24 21:16:47 | 显示全部楼层
Jirehlov1234 发表于 2022-6-24 21:15
这种玩明牌而且不加密的确实不能勒索到人
解码的话certutil -decode就可以了

本来就小白脚本 名字都写在那里 但是分类为renamer显然也不合适 受到波及后的文件不能通过修改后缀名正常打开。
yfh
发表于 2022-6-27 22:49:15 | 显示全部楼层
啊?不会吧,这是我好久以前的项目放着好久了,还是个半成品。
我做的这种水玩意怎么跑这来了
anthonyqian
 楼主| 发表于 2022-6-27 22:56:18 | 显示全部楼层
yfh 发表于 2022-6-27 22:49
啊?不会吧,这是我好久以前的项目放着好久了,还是个半成品。
我做的这种水玩意怎么跑这来了

有人传到anyrun上了
yfh
发表于 2022-6-27 22:56:20 | 显示全部楼层
Kindle泡面板 发表于 2022-6-23 11:16
双击卡巴监控杀,回滚重启后虚拟机内的文档和视频、音乐文件未被加密,但开机announcement.txt(勒索信文本) ...

certutil调用基本上是被杀软认为是危险行为了,虽然扫不出来(因为代码本身就没有危险性)但是对文件的写入修改主防是会拦截的
yfh
发表于 2022-6-27 22:58:19 | 显示全部楼层
zfc234 发表于 2022-6-23 11:24
BD Free环境运行后无拦截无文件被加密,但各个目录下生成了勒索信

没有拦截文件也没有被加密就很奇怪
yfh
发表于 2022-6-27 23:08:03 | 显示全部楼层
Jirehlov1234 发表于 2022-6-24 21:15
这种玩明牌而且不加密的确实不能勒索到人
解码的话certutil -decode就可以了

名牌是确实的,当时就没认真写,加密肯定是能加密的,只不过用的不是正规的加密算法,只是用的一种编码。所以杀软不提供解密服务也不判定为勒索。能不能勒索的到人,也得看是什么人吧,如果是大佬的话估计够呛
yfh
发表于 2022-6-27 23:08:45 | 显示全部楼层
anthonyqian 发表于 2022-6-27 22:56
有人传到anyrun上了

好吧
yfh
发表于 2022-6-27 23:10:08 | 显示全部楼层
不过还能有杀软拦不住是我意想不到的
qwe12301
发表于 2022-8-20 10:25:30 | 显示全部楼层
金山毒霸拦截,最后生成勒索信,也没被加密


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 14:38 , Processed in 0.097225 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表