查看: 2041|回复: 47
收起左侧

[病毒样本] 飞星勒索病毒 v1.0

  [复制链接]
菜叶片
发表于 5 天前 | 显示全部楼层 |阅读模式
飞星勒索病毒 v1.0

可绕过EDR用户模式Hook 反内存扫描 反调试
未加壳 无编码器 混淆 加密 直接使用vs2022编译
需要Visual C++ Restributable运行库
(也可以用其他编译器编译 就不需要运行库 但是我懒得去调最优免杀编译参数)

反用户模式行为检测原理
PEB 寻址 动态解析 NtDll.dll 获取 Nt* 函数的系统调用地址和系统调用号 这里引用了SysWhisper3部分源码
通过两次硬件断点Hook 重定向高层函数调用执行流至目标 Nt* 函数 伪造完整调用链 同时覆写调用参数 实现间接系统调用

反内存扫描
采用ChaCha20流加密

需要改进
目前使用原始递归方式遍历目录 效率较低 后续更新可能采用深度优先搜索 或 广度优先搜索

加密的目标文件类型
        L".txt", L".doc", L".xls", L".ppt", L".pdf", L".jpg", L".png", L".bmp", L".gif",
        L".mp4", L".mp3", L".sql", L".db", L".zip", L".rar", L".7z", L".html", L".c", L".h", L".py"


emm 还是很方便添加的 保存在一个宽字符组里

GitHub开源 https://github.com/CNMrSunshine/StarFlyCryptor/
VT 70/72未检出 https://www.virustotal.com/gui/f ... de08c2799a56004e325

P.S. 本来DeepInstinct也过了 删去所有调试用输出打印后又过不了了....
P.P.S. 懒得设计UI 所以加密操作(大概要十分钟)结束后 只会弹出一个消息框XD

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
awsl10000次 + 3 版区有你更精彩: )

查看全部评分

郭俊民
发表于 5 天前 | 显示全部楼层
本帖最后由 郭俊民 于 2025-2-1 18:30 编辑

Any Run https://app.any.run/tasks/99e02160-79f7-4e8c-afce-6ae4c11a5892
微步 https://s.threatbook.com/report/ ... de08c2799a56004e325360 https://ata.360.net/report/657808356699136
这是什么反沙箱措施,三个沙箱都显示安全
菜叶片
 楼主| 发表于 5 天前 | 显示全部楼层
本帖最后由 菜叶片 于 2025-2-1 18:29 编辑

双重硬件断点Hook 伪造调用链实现的无痕间接系统调用VirusTotal的云沙箱都查出来了 所有行为 遍历目录啊 加密啊 设置调试寄存器 劫持执行流之类的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
awsl10000次
发表于 5 天前 | 显示全部楼层
本帖最后由 awsl10000次 于 2025-2-1 18:41 编辑

Sophos intelix检出
https://intelix.sophos.com/repor ... 8e3407/dynamic/file
卡巴 opentip检出
https://opentip.kaspersky.com/2d ... /results?tab=lookup
不过这个报法好像是有饭友触发pdm了
奇安信沙箱可疑
https://sandbox.ti.qianxin.com/s ... ZTBEDw3h6wn_HCy72_f
卡巴现在报毒UDS:Trojan-Ransom.Win32.Crypmod,不清楚和楼下的VHO有什么区别

啊松
发表于 5 天前 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
郭俊民
发表于 5 天前 | 显示全部楼层
不过还是没有逃过猎剑云

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
hipoxiaxxx + 1 抄的卡巴

查看全部评分

菜叶片
 楼主| 发表于 5 天前 | 显示全部楼层
awsl10000次 发表于 2025-2-1 18:34
Sophos intelix检出
https://intelix.sophos.com/repor ... 8e3407/dynamic/file
卡巴 opentip检出

这个 卡巴我触发的 XD  刚刚用KES试了一下
奇安信的可疑是因为 在释放文件里发现加密过的文件了
但是因为是chacha20 所以他判断成 堆喷射 我也不知道堆喷射啥意思XD
biue
发表于 5 天前 | 显示全部楼层
腾讯电脑管家 不报
PhozeAMTB
发表于 5 天前 | 显示全部楼层
本帖最后由 PhozeAMTB 于 2025-2-1 18:46 编辑

WD(第一次) 扫描Miss 双击ASR
样本已上报
虚拟机双击kill



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +2 收起 理由
scottxzt + 2

查看全部评分

lsop1349987
发表于 5 天前 | 显示全部楼层
本帖最后由 lsop1349987 于 2025-2-2 17:24 编辑

avast 双击 kill
Sophos 双击kill
SEP寄
EIS寄
HMPA kill
红伞寄


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-6 21:19 , Processed in 0.123293 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表