[問題] b.exe 複製資料塞爆硬碟>確認為勒索

看板AntiVirus (防毒)作者 (D.F)時間9年前 (2016/10/28 21:30), 9年前編輯推噓10(10020)
留言30則, 13人參與, 最新討論串1/1
今天遇到的情況 硬碟莫名其妙少了一堆容量還不斷減少中 追查發現Sandbox中的檔案容量異常巨大 點入發現每個硬碟槽的資料都在其中不斷複製中 而且不像平時複製.移動東西 完全沒有任何提示或進度視窗 即使關掉Sandbox 複製動作然在繼續 最後是開啟工作管理員 發現沙盒裡有個b.exe在異常作動 強制關閉它才停止了一切作業 使用AVG掃毒掃不到異常 使用線上掃毒的結果 http:// ppt.cc/ ZajCX 複製後去空白貼上 b.exe 的線上掃毒結果 這果然是病毒還是木馬程式嗎? ----- 目前感覺是從Linkbucks的廣告跑來的.... -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.34.54.120 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1477661417.A.569.html ※ 編輯: kioqazwsx (1.34.54.120), 10/28/2016 21:35:04

10/28 21:32, , 1F
勒索吧,他在改寫檔案所以沙盒就會一直生一直複製
10/28 21:32, 1F

10/28 21:41, , 2F
掃毒掃不到 目前沒發現檔案被鎖死...只能祈禱了?
10/28 21:41, 2F

10/28 21:42, , 3F
現在是連同b.exe整個沙盒清空 暫時沒其他異常...
10/28 21:42, 3F

10/28 22:22, , 4F
圖用圖床imgur吧
10/28 22:22, 4F

10/28 22:23, , 5F
是線上掃毒的網頁 把短網址複製貼上去空白就能看到
10/28 22:23, 5F
※ 編輯: kioqazwsx (1.34.54.120), 10/28/2016 22:56:58

10/28 23:29, , 6F
ptt.cc≠ppt.cc
10/28 23:29, 6F
※ 編輯: kioqazwsx (1.34.54.120), 10/29/2016 00:13:40

10/29 00:14, , 7F
我搞錯了 已修正
10/29 00:14, 7F

10/29 00:14, , 8F
報告都說是Cerber了,那就是了吧
10/29 00:14, 8F

10/29 00:14, , 9F
只是因為是啟動程式,所以才不容易被抓到吧
10/29 00:14, 9F

10/29 00:17, , 10F
而且看VirusTotal的行為分析,根本就在做加密動作...
10/29 00:17, 10F

10/29 00:20, , 11F
https://goo.gl/Dv3tf8 行為分析在這兒,超精彩的(誤)
10/29 00:20, 11F

10/29 00:29, , 12F
我太菜了...有看沒有懂....總之是運氣好逃過一劫?
10/29 00:29, 12F

10/29 01:10, , 13F
就這支程式是勒索病毒, 好在因為它在沙盒裡所以外面沒事
10/29 01:10, 13F

10/29 01:11, , 14F
只能說妳運氣不錯
10/29 01:11, 14F

10/29 02:17, , 15F
現在不開沙盒我根本不敢上網
10/29 02:17, 15F

10/29 04:43, , 16F
比較好奇是從哪個漏洞進來的
10/29 04:43, 16F

10/29 04:45, , 17F
感覺你有裝沙盒 應該也有關flash,ie和設防火牆吧
10/29 04:45, 17F
※ 編輯: kioqazwsx (1.161.202.231), 10/29/2016 16:10:37

10/29 16:12, , 18F
我也想知道 還好之前養成搜尋資料和找下載都開沙盒
10/29 16:12, 18F

10/29 16:13, , 19F
不然真的哭死 該死的Linkbucks廣告....
10/29 16:13, 19F

10/29 16:15, , 20F
目前載了幾個新掃毒掃描整台PC中
10/29 16:15, 20F

10/30 00:58, , 21F
看到qihoo360有掃到 如果不是怕個資 免費防毒來說算最強
10/30 00:58, 21F

10/30 07:37, , 22F
都在沙盒裡作亂 運氣真不錯
10/30 07:37, 22F

10/30 07:42, , 23F
看virustotal裡面的行為分析 明顯就是啦 有段對word、excel
10/30 07:42, 23F

10/30 07:42, , 24F
、ppt跟jpg的讀寫 之後變亂碼檔名
10/30 07:42, 24F

10/31 01:18, , 25F
看了不少再virustotal的勒索病毒 發現有不少BD和卡巴
10/31 01:18, 25F

10/31 01:18, , 26F
都沒掃到(不知是哪版的病毒庫)倒是invincea這家做企業
10/31 01:18, 26F

10/31 01:18, , 27F
防毒的大多都有掃到 也可能是他給vt的資料庫包含行為
10/31 01:18, 27F

10/31 01:18, , 28F
分析
10/31 01:18, 28F

11/03 12:50, , 29F
原po的沙盒是克魔島comodo的防火牆嗎?
11/03 12:50, 29F

11/03 23:42, , 30F
invincea是用machine learning的方式偵測
11/03 23:42, 30F
文章代碼(AID): #1O4rBfLf (AntiVirus)
文章代碼(AID): #1O4rBfLf (AntiVirus)