查看: 6565|回复: 34
收起左侧

[病毒样本] 自制der一枚勒索

  [复制链接]
UNknownOoo
发表于 2025-5-28 12:49:20 | 显示全部楼层 |阅读模式
本帖最后由 UNknownOoo 于 2025-5-28 13:06 编辑

嘛...这其实是好久好久以前就写出来玩的一个勒索...当时在群里浅浅地给一些朋友玩过:


最近刚好稍微有点空,就浅浅地改了一下(没记错的话23年那枚就已经能过好多杀毒软件的多步了?)
加密过程中会跳过隐藏文件/文件夹;对写死文件夹保护的杀毒软件(如avast)没有作用。

样本加密文件分成三个阶段(通过文件名判断),分别进行文件遍历、加密、删除动作:
stage1.exe:遍历文件,存入%temp%\List.csv ; 将自身复制到%temp%目录下并重命名为 stage2.exe.
stage2.exe:生成加密文件,将自身复制到%temp%\edge_BITS_9494_114514191 目录下,并重命名为stage3.exe
stage3.exe:删除原文件,在桌面生成勒索信

为了防止误触,下载后需要手动把 Final.exe 更名为 stage1.exe (虽然加密密钥都是写死的,但是因为懒就没写解密的exe,解密源码里有留函数)

补充:最好不要以病毒的名义上报该样本qwq
样本:https://wwjw.lanzouq.com/iObxX2xdj9na

源码:https://wwjw.lanzouq.com/iNnBO2xdjkmf (不准拿去干坏事)
加密内容的话好像有jpg,png,pdf 等等(不方便看源码现在)
加密目录的话好像是当前登录用户的数据文件夹(就download,desktop,picture这些)



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +30 魅力 +1 人气 +5 收起 理由
莒县小哥 + 2 版区有你更精彩: )
QVM360 + 30 + 1 + 3 pillow!

查看全部评分

jxfaiu
发表于 2025-5-28 13:00:19 | 显示全部楼层
本帖最后由 jxfaiu 于 2025-5-28 15:20 编辑

卡巴、ESET扫描没反应被过
https://www.virustotal.com/gui/f ... 5940a6b8b8246dd407f


安天智甲解决压杀:


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
UNknownOoo + 1

查看全部评分

GDHJDSYDH
发表于 2025-5-28 13:05:16 | 显示全部楼层
EIS扫描miss,沙盒内运行miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
UNknownOoo + 1

查看全部评分

aboringman
发表于 2025-5-28 13:45:22 | 显示全部楼层
本帖最后由 aboringman 于 2025-5-28 15:40 编辑

360:0

  1. 2025-05-28 13:39:24        [自动阻止]          修改 文档或图片文件        防护 1 次
  2. 详细描述:
  3. 进程:C:\Users\123aaa\AppData\Local\Temp\edge_BITS_9494_114514191\stage3.exe
  4. 动作:删除
  5. 路径:C:\Users\123aaa\Desktop\276.30 - 副本.pdf
  6. 风险文件:C:\Users\123aaa\AppData\Local\Temp\edge_BITS_9494_114514191\stage3.exe
  7. 防护信息: FD|47, 1191|30, 30, -1|65D5F0C648286320FAFB193E9C88D5D4|99f8517645984a9ef93a573b6ae043a86ab938d6|

  8. 2025-05-28 13:39:24        [自动处理]          结束进程        防护 1 次
  9. 详细描述:
  10. 进程:C:\Windows\System32\conhost.exe 2D118188|3||1748410766

  11. 2025-05-28 13:39:24        [自动处理]          结束进程        防护 2 次
  12. 详细描述:
  13. 进程:C:\Users\123aaa\AppData\Local\Temp\edge_BITS_9494_114514191\stage3.exe 275D7E03|3|JcSQRMKTJJLcQ[R_P^NXJ]|1748410766

  14. 2025-05-28 13:39:24        [已阻止]          修改 文档或图片文件        防护 1 次
  15. 详细描述:
  16. 进程:C:\Users\123aaa\AppData\Local\Temp\edge_BITS_9494_114514191\stage3.exe
  17. 动作:删除
  18. 路径:C:\Users\123aaa\Desktop\276.30 - 副本.pdf
  19. 风险文件:C:\Users\123aaa\AppData\Local\Temp\edge_BITS_9494_114514191\stage3.exe
  20. 防护信息: FD|47, 1191|30, 30, -1|65D5F0C648286320FAFB193E9C88D5D4|99f8517645984a9ef93a573b6ae043a86ab938d6|
复制代码






损失了两个DOCX。。。。。。(PS.桌面上那些诱饵是我从主机直接拉进虚拟机里然后又复制粘贴了一份的,所以可能对结果会有点影响)

评分

参与人数 1人气 +1 收起 理由
UNknownOoo + 1

查看全部评分

啊松
发表于 2025-5-28 14:09:29 | 显示全部楼层
过卡巴双击

评分

参与人数 1人气 +1 收起 理由
UNknownOoo + 1

查看全部评分

lsop1349987
发表于 2025-5-28 14:33:01 | 显示全部楼层
本帖最后由 lsop1349987 于 2025-5-28 14:43 编辑

emsisoft双击kill、HMPAmiss
  1. 2025/5/28 14:29:39
  2. 恶意软件 "Behavior.HiddenInstallation" 来自于 "C:\Users\user\Desktop\stage1.exe" 已隔离。
复制代码

EDR的回滚没用上,主防杀

评分

参与人数 1人气 +1 收起 理由
UNknownOoo + 1

查看全部评分

aikafans
发表于 2025-5-28 14:33:51 | 显示全部楼层
fsp扫描 杀
stage1.exe
HEUR/APC
清除

UNknownOoo
 楼主| 发表于 2025-5-28 14:47:23 | 显示全部楼层
lsop1349987 发表于 2025-5-28 14:33
emsisoft双击kill、HMPAmiss

EDR的回滚没用上,主防杀

能复测一枚嘛?(无害,不用改文件名)

https://wwjw.lanzouq.com/iLzVL2xdv7ah
lsop1349987
发表于 2025-5-28 15:02:34 | 显示全部楼层
UNknownOoo 发表于 2025-5-28 14:47
能复测一枚嘛?(无害,不用改文件名)

https://wwjw.lanzouq.com/iLzVL2xdv7ah

我好像明白了什么。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
喀反
发表于 2025-5-28 15:03:23 | 显示全部楼层
windows defender勒索软件保护功能拦截。程序自退,无后续动作,文件正常

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-6 12:46 , Processed in 0.140720 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表