查看: 6867|回复: 55
收起左侧

[分享] 对特定企业的针对性勒索与部分杀软的测试

  [复制链接]
Jirehlov1234
发表于 2022-8-5 15:23:14 | 显示全部楼层 |阅读模式
本帖最后由 Jirehlov1234 于 2022-8-5 22:00 编辑

发测试区估计没人看吧,就发大区好了

样本为IndustrialSPY勒索,来自vxvault的站长siri_urz,因为是针对特定企业的,所以样本不公开。问他要来玩了一下。测试结果如下。

因为
1. 测试过程并不是该样本的真实世界攻击模式;
2. 样本不是0day的,已经至少存在48小时以上;
所以结果仅供娱乐,不能提供横向参考



1. Kaspersky Endpoint Security

双击触发PDM:Trojan.Win32.Generic,没有文件被加密

(截图丢失)

半小时后双击触发VHO云杀



2. 360安全卫士

双击触发拦截修改特殊文件
进程:
动作:写入
路径:C:\Users\Jirehlov\AppData\Local\GitHubDesktop\app-3.0.4\resources\app\git\mingw64\libexec\git-core\Atlassian.Bitbucket.UI.exe.config
不再提醒(0x62ecc2eb)
防护信息: FD|10, 70, -1||

但被加密了1w+文件仍没有其他反应。

五分钟后二次双击已经被拉黑



3. 火绒5.0

双击被启发结束战斗


4. 智量

双击主防杀,成功防御
(因为我是7zip直接双击的exe,把我7zip的进程也给结束了。。)


5. ESET Internet Security

双击文件特征击杀,并且给出了准确的家族名


6. 腾讯电脑管家

双击报勒索,阻止后防御成功,允许后防御失败


7. Avast Free Antivirus

双击cc杀,成功防御


8. F-Secure

双击DG杀,成功防御


9. Avira Free Security

双击,成功防御,并要求重启



10. Bitdefender Total Security

双击成功防御


11. Symantec Endpoint Protection

双击防御失败


12. Malwarebytes for Teams

双击成功防御,精确分类


13. McAfee Endpoint Security

双击月神杀

overlay之后双击miss,防御失败

14. Microsoft Windows Security
个人版双击miss,防御失败



IoCs

34A39EBA0A5BBB10912066747BA252AF

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 8分享 +3 魅力 +1 人气 +14 收起 理由
zy373779171 + 2
heheda2001 + 2 版区有你更精彩: )
Zy. + 3 版区有你更精彩: )
屁颠屁颠 + 3 + 1 + 3 版区有你更精彩: )
wwwab + 1

查看全部评分

kuroandsan
发表于 2022-8-5 16:34:31 | 显示全部楼层
还有后续测试吗,想看看bd的(不是


话说CC居然起作用了,难得

qquccs
头像被屏蔽
发表于 2022-8-5 16:38:31 | 显示全部楼层
sep呢?
00006666
头像被屏蔽
发表于 2022-8-5 16:44:17 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
anthonyqian
发表于 2022-8-5 16:54:21 | 显示全部楼层
测测F-Secure
00006666
头像被屏蔽
发表于 2022-8-5 17:00:29 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
Jirehlov1234
 楼主| 发表于 2022-8-5 18:14:19 | 显示全部楼层
kuroandsan 发表于 2022-8-5 08:34
还有后续测试吗,想看看bd的(不是

BD测了,扫描就能杀
破BD更新慢死个人

评分

参与人数 1人气 +2 收起 理由
kuroandsan + 2 感谢解答: )

查看全部评分

Jirehlov1234
 楼主| 发表于 2022-8-5 18:16:05 | 显示全部楼层
00006666 发表于 2022-8-5 09:00
如果这个勒索病毒会加密文档,你把我发的附件里面的文档下载解压,放在测试目录,然后再试试360会不会拦截
...

doc加密的,但是不改后缀。overlay之后测360依然无反应。
核晶当然开了。不过讲道理360团队版更合理,毕竟是企业的毒。
Jirehlov1234
 楼主| 发表于 2022-8-5 18:16:58 | 显示全部楼层

DG发威了
00006666
头像被屏蔽
发表于 2022-8-5 18:23:47 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2022-8-19 16:49 , Processed in 0.139768 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表