查看: 2240|回复: 20
收起左侧

[病毒样本] PyRansom最后一版

[复制链接]
python无名氏
发表于 2023-1-20 23:46:44 | 显示全部楼层 |阅读模式
本帖最后由 python无名氏 于 2023-1-21 10:29 编辑

最后一版Bug修到晚上11点
https://s.threatbook.com/report/ ... 0a3450a0259bd593959
https://pan.huang1111.cn/s/wZ3ZhK
话说360也太逊了,病毒作者都上报了,结果只拉黑了一代和二代
我就只是混淆了一个变量和加了一点代码啊(是的,就一个变量)
作者给过你机会了,你不中用啊...

(最后还是把base64加密给放弃了,因为我没虚拟机,更本没法调试)被加密的文件可以直接改后缀恢复


anxiety520
发表于 2023-1-20 23:49:10 | 显示全部楼层
opentip上看到你的程序了,你究竟上传了几次?
UNknownOoo
发表于 2023-1-20 23:51:23 | 显示全部楼层
本帖最后由 UNknownOoo 于 2023-1-20 23:53 编辑

360靠云就行了,没必要拉特征awa

卡巴斯基
扫描:MISS

Opentip:clean


智量
扫描:机学杀(A 主防联动

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kuroandsan
发表于 2023-1-21 00:00:12 | 显示全部楼层
本帖最后由 kuroandsan 于 2023-1-21 00:10 编辑

AVG


兄啊你这勒索了个啥,凭空多出来的文件。exe后缀名能直接改回去


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2023-1-21 00:07:44 | 显示全部楼层
本帖最后由 aboringman 于 2023-1-21 00:37 编辑








  1. 时间        操作        说明        次数
  2. 2023-01-21 00:05:00        [自动阻止]          修改 文档或图片文件        防护 1 次
  3. 详细描述:
  4. 进程:C:\Users\123\Desktop\测试专用\pyransomzh.exe
  5. 动作:重命名
  6. 路径:C:\Users\123\Desktop\123 - 副本 (5).doc
  7. 风险文件:C:\Users\123\Desktop\测试专用\pyransomzh.exe
  8. 防护信息: FD|47, 1183|30, 30, -1|34233B5E7A9B0DFADDD5F2BFB35ACD62|d3a3bee3bb343236380563de2166ba2d145bc51e|
  9. 2023-01-21 00:05:00        [自动处理]          结束进程        防护 2 次
  10. 详细描述:
  11. 进程:C:\Users\123\Desktop\测试专用\pyransomzh.exe 295EB08C|3|JcSQRMKTJJLcQ[R_P_KKRK|1674230701
  12. 2023-01-21 00:05:00        [已阻止]          修改 文档或图片文件        防护 1 次
  13. 详细描述:
  14. 进程:C:\Users\123\Desktop\测试专用\pyransomzh.exe
  15. 动作:重命名
  16. 路径:C:\Users\123\Desktop\123 - 副本 (5).doc
  17. 风险文件:C:\Users\123\Desktop\测试专用\pyransomzh.exe
  18. 防护信息: FD|47, 1183|30, 30, -1|34233B5E7A9B0DFADDD5F2BFB35ACD62|d3a3bee3bb343236380563de2166ba2d145bc51e|
  19. 2023-01-20 23:57:47        [已阻止]          修改 系统配置策略        防护 1 次
  20. 详细描述:
  21. 注册表位置:HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\POLICIES\SYSTEM\[DisableTaskMgr]
  22. 注册表内容:2
  23. 进程:C:\Windows\SysWOW64\regedit.exe
  24. 父进程:C:\Windows\SysWOW64\cmd.exe , (103)
  25. 风险文件:C:\Users\123\Desktop\测试专用\pyransomzh.exe
  26. 防护信息: FD|26, 456|30, 10, -1|34233B5E7A9B0DFADDD5F2BFB35ACD62|d3a3bee3bb343236380563de2166ba2d145bc51e|
  27. 2023-01-20 23:57:41        [自动阻止]          模拟按键        防护 1 次
  28. 详细描述:
  29. 进程:C:\Users\123\Desktop\测试专用\pyransomzh.exe "C:\Users\123\Desktop\测试专用\pyransomzh.exe" , (1, 24)
  30. 动作:模拟按键
  31. 路径:
  32. 2023-01-20 23:57:39        [已阻止]          修改 系统启动目录        防护 1 次
  33. 详细描述:
  34. 进程:C:\Users\123\Desktop\测试专用\pyransomzh.exe
  35. 动作:试图修改
  36. 路径:C:\Users\123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\PyRansom.bat
  37. 风险文件:C:\Users\123\Desktop\测试专用\pyransomzh.exe
  38. 防护信息: FD|26, 823|30, 30, -1|34233B5E7A9B0DFADDD5F2BFB35ACD62|d3a3bee3bb343236380563de2166ba2d145bc51e|
复制代码


随便挑一个文件,恢复后缀后正常打开,内容正常(





卡巴拉黑了

  1. UDS:Trojan-Dropper.Win32.Scrop
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ft-cai
发表于 2023-1-21 00:28:21 | 显示全部楼层
SEP

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
往生全凭佛接引
头像被屏蔽
发表于 2023-1-21 01:15:33 | 显示全部楼层
本帖最后由 往生全凭佛接引 于 2023-1-21 01:34 编辑

火绒落地杀,杀了两个勒索

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
biue
发表于 2023-1-21 01:27:28 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
网名丢失
发表于 2023-1-21 02:47:22 | 显示全部楼层
感觉现在360好像不太重视终端产品,花精力政企网络安全
GDHJDSYDH
发表于 2023-1-21 03:35:07 | 显示全部楼层
MD的SmartScreen阻止下载并且警告不安全,保留文件后MD云引擎击杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 14:33 , Processed in 0.123928 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表