Re: [閒聊] 偵測目錄異動關機程式(個人創作)

看板AntiVirus (防毒)作者 (bear)時間10年前 (2016/06/07 17:28), 編輯推噓8(8020)
留言28則, 13人參與, 最新討論串3/3 (看更多)
附上Crypt1的樣本給大家測試 http: //ppt.cc/dnvBM 解壓縮密碼12345678 的確是由資料量大的磁碟先加密,所以監控哪裡都好像不怎麼對 是否能判斷,不知道誘餌該怎麼放才好,自己也在關注這類的有 用小工具 ※ 引述《chinoyan ()》之銘言: : ※ 引述《dennisxkimo (Dennis(一上B就糟糕))》之銘言: : : 本魯寫了一個小常駐程式來偵測指定的目錄異動 : : 當遇到目錄內有刪除 或 更改檔案內容 : : 被改名加密 或者是 不改名加密 : : 理論上都會被偵測到 : : 然後就會執行shutdown /s /f /t 5 : : 最近看到有人針對勒索軟體對於 目錄權限 測試 : : 不知道自己寫的程式 是否可以真的發揮 : : 減少損失的效果(當然 指定的目錄最好是勒索加密優先目錄) : : 如果有人有測試 希望能回應結果 : : 看看是否會偵測到 加密行為異動 : : 如果觸犯版規 再請版主刪除 : : 如果有效 相信這方法的人拿去用沒關係 : : 如果無效 也回應一下 謝謝 : : 下載mega空間位址: http: //ppt.cc/dNhdz : : 解壓密碼 ptt.cc : 昨天用版友提供的crpt1樣本測試,加密的順序不固定, : 好像是由資料量最大的目錄開始加密,不是由檔名順序 : 因此,這方法效用有限,要就全部的目錄都監視,不然 : 你重要的資料夾被加密了才關機,根本沒用 : PS:我用的樣本機,採用WINDOWS 內核API,直接斷電的關機都還有 : 一半的資料被加密,你的SHUTDOWN 5秒,太久了 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 220.130.240.229 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1465291681.A.56F.html

06/07 17:44, , 1F
挖 大家下載這個千萬要小心啊 潘朵拉的盒子打開出來的是..
06/07 17:44, 1F

06/07 18:19, , 2F
cryp2-9、crypa-y表示:以後都隨機加密XD
06/07 18:19, 2F

06/07 18:37, , 3F
沒軟體掃得出來…
06/07 18:37, 3F

06/07 18:41, , 4F
卡巴也不行?有點強
06/07 18:41, 4F

06/07 19:00, , 5F
這是正常檔案,當然掃不出來
06/07 19:00, 5F

06/07 19:10, , 6F
換個免空吧 不要再用ppt.cc了啦
06/07 19:10, 6F

06/07 19:29, , 7F
對啊...有人拿這個連結去開玩笑怎麼辦....
06/07 19:29, 7F

06/07 19:30, , 8F
建議有需要的再寫信跟原po索取巴......
06/07 19:30, 8F

06/07 19:56, , 9F
雖然不是沒有偽裝成rundll32.exe的病毒,不過你的檔案有"簽章"
06/07 19:56, 9F

06/07 19:56, , 10F
簽章要偽造跟RSA加密要破解一樣困難,你是不是找錯毒檔樣本了
06/07 19:56, 10F

06/07 20:01, , 11F
補充,簽章可以偽造,但要通過系統預設信任憑證機構的驗證很難
06/07 20:01, 11F

06/07 20:03, , 12F
看一下3F圖裡綠色那行的Trusted source...
06/07 20:03, 12F

06/07 20:11, , 13F
rundll32經常被利用來載入執行程式庫(可能是有害程式如病毒)
06/07 20:11, 13F

06/07 20:11, , 14F
由於rundll32執行檔本身可信,所以有機會避開防毒或HIPS檢測
06/07 20:11, 14F

06/07 20:12, , 15F
svchost(服務)跟explorer(總管/IE)也是常被利用的可信系統檔
06/07 20:12, 15F

06/07 20:55, , 16F
這不是樣本,是正常執行檔,害我高興了一下XD
06/07 20:55, 16F

06/07 22:27, , 17F
是大家win7下都有的檔案呢!SHA1校驗是一樣的。
06/07 22:27, 17F

06/07 22:33, , 18F
我是真的在被勒索的電腦上觀察執行程序,這個檔案是在
06/07 22:33, 18F

06/07 22:33, , 19F
Temp下被發現,而且一直在存取硬碟,後來把這個檔案
06/07 22:33, 19F

06/07 22:34, , 20F
移走,就沒有繼續加密硬碟的資料,所以我才以為這個
06/07 22:34, 20F

06/07 22:35, , 21F
是病毒樣本,因為剛抓到,所以沒有測試
06/07 22:35, 21F

06/07 22:39, , 22F
你的TEMP下應該還有一隻xxxx.tmp.dll的檔案,可站內信嗎
06/07 22:39, 22F

06/07 23:13, , 23F
可以,電腦還保留著
06/07 23:13, 23F

06/08 09:05, , 24F
大大也給我一份,謝謝
06/08 09:05, 24F

06/08 09:43, , 25F
可否有人教我如何擷取完整病毒樣本
06/08 09:43, 25F

06/08 09:43, , 26F
因為電腦即將面臨重灌了
06/08 09:43, 26F

06/08 09:44, , 27F
我不是問方法,而是問要那些檔案才完整
06/08 09:44, 27F

06/08 14:09, , 28F
無法下載了 有人有備份嗎 謝謝
06/08 14:09, 28F
文章代碼(AID): #1NLfEXLl (AntiVirus)
文章代碼(AID): #1NLfEXLl (AntiVirus)