[心得] 勒索病毒與簡易監控小腳本之測試

看板AntiVirus (防毒)作者 (銀色月亮)時間8年前 (2016/01/15 01:51), 8年前編輯推噓13(13013)
留言26則, 14人參與, 最新討論串1/1
我本身也是苦主,是在2015年七月中的Crypt0L0cker, 當時沒下載東西,應該是用IE看到免空的廣告中的, 損失了一堆照片,也是那之後才認識了沙盤這軟體。 自從有aria0520大發佈的簡易監控小腳本, 還有Moscato大修改的新增提示版後, 真的是讓人振奮阿,一直想要練蠱測試, 卻一直沒有成功,按下病毒樣本無反應。 我想應該不是正確的病毒樣本吧。 過了一段時間,昨天我又在網上搜尋了一遍, 這次成功了,過了約二分鐘跳出勒索視窗。 樣本是 CryptoWall 4.0版,檔名+附檔名都變亂碼。 為了測試後的快速還原,一樣用虛擬電腦跑, 用的是免費版的VirtualBox,及它的快照功能。 簡單心得如下; 1. 執行病毒的當下若是斷網病毒不會發作, 但是一旦連網就開始執行惡意加密動作。 2. 它加密的順序從C槽打開的「第一個資料夾」開始(依排序名稱) 資料夾內加密檔案也是依照名稱, 假設這資料夾命名為001資料夾好了, 裡面的檔案0001.mp4是一部1GB的影片, 還有100張各1MB從001到100.jpg的複製圖片, 它會先花比較長的時間把這影片加密後 (因為電腦世界裡0001排序在001之前) (取決於電腦性能,我自己等了約1分20秒) 才會繼續把剩下的100張圖片加密, 由於這些圖片檔案小,加密時間就相當快了。 3. 參考orze04大的PO文 把待監測檔1.jpg放在名稱為「!test」的資料夾下監測 止血效果要比直接放在C槽下要好很多。 因!開頭會比數字還要前面 即 C:\!test\1.jpg 優於 C:\1.jpg 4. 在Win7系統下,若病毒開始加密後, 且監控小腳本成功偵測並關機止血, 此時就算是「斷網」再開機, 它還是會繼續加密剩餘檔案, 並在完成後跳出勒索視窗。 so...※要救援剩餘檔案請找其他開機媒介。 結語: 簡單的測試恐有疏漏,加上此系列又有變種, 此次結果不保證適用其他新的勒索病毒, 給有興趣的板友純作參考用,謝謝。 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 59.126.70.136 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1452793873.A.58F.html

01/15 05:51, , 1F
主硬碟沒放東西,外接硬碟拔掉就沒事了
01/15 05:51, 1F

01/15 07:18, , 2F
所以關機後要用另一個系統再開機存取?
01/15 07:18, 2F

01/15 07:41, , 3F
XPE 或 WIN7PE
01/15 07:41, 3F

01/15 11:18, , 4F
其實我覺得第一點非常重要...只要他連不上SERVER去要
01/15 11:18, 4F

01/15 11:19, , 5F
KEY來做加密,這病毒基本上就不用怕...
01/15 11:19, 5F

01/15 14:27, , 6F
推測試!
01/15 14:27, 6F

01/15 14:53, , 7F
他連網是要抓public key, 沒key沒法加密, 所以不會動
01/15 14:53, 7F

01/15 14:53, , 8F
拿到key後就不需要連網了, 這時斷網是沒有效的.
01/15 14:53, 8F
※ 編輯: magiyan (59.126.70.136), 01/15/2016 16:45:10

01/15 20:34, , 9F
咦?那不就可以在本機的某個位置找到加密公鑰?
01/15 20:34, 9F

01/15 20:52, , 10F
應該丟在記憶體裡
01/15 20:52, 10F

01/16 01:28, , 11F
找到加密金鑰也沒用阿...
01/16 01:28, 11F

01/16 01:44, , 12F
我用了測試軟體後已經中兩次了XD 超有用的
01/16 01:44, 12F

01/16 01:45, , 13F
而且確認病毒是在ZipShare網站中的 一點就中
01/16 01:45, 13F

01/16 11:51, , 14F
理論上可以在記憶體裡撈到public key.
01/16 11:51, 14F

01/16 11:51, , 15F
問題是拿public key沒有用阿, 他只能拿來加密,
01/16 11:51, 15F

01/16 11:51, , 16F
解密要用他藏在server上的private key.
01/16 11:51, 16F

01/16 11:52, , 17F
除非作者白痴用對稱式的加密...
01/16 11:52, 17F

01/16 20:00, , 18F
好可怕,推
01/16 20:00, 18F

01/16 20:22, , 19F
已經中兩次了,真的,「人」才是最大問題...
01/16 20:22, 19F

01/16 20:25, , 20F
使用習慣不改,以後還是會繼續中標..
01/16 20:25, 20F

01/17 13:11, , 21F
謝謝分享是ZipShare 之前不知道結果都不敢下載
01/17 13:11, 21F

01/17 19:48, , 22F
有中的 表示你的電腦容易被入侵 檔下來還是要記得更新
01/17 19:48, 22F

01/19 22:59, , 23F
點下載連結跳廣告就中了 根本防不勝防阿 跟人根本沒關
01/19 22:59, 23F

01/20 00:02, , 24F
最近還是少去一些奇怪的點抓東西吧...這就是人的問題啊
01/20 00:02, 24F

01/20 00:03, , 25F
都知道這東西利用廣告流竄了 當然該注意少去廣告空間吧
01/20 00:03, 25F

02/11 19:11, , 26F
推用心測試
02/11 19:11, 26F
文章代碼(AID): #1Mb-0HMF (AntiVirus)
文章代碼(AID): #1Mb-0HMF (AntiVirus)