作者qxxrbull (白猫Project)
看板AntiVirus
标题[心得] 多款勒索软体测试
时间Mon Nov 30 22:01:30 2015
如题
之前我打了一篇
#1MM50tcZ (AntiVirus)
"隐藏磁碟机代号是否能够避免勒索软体"
这一次找来了许多样本
包括torrentlocker(crypt0l0cker) CTB-locker
cryptowall3.0(4.0样本有人有吗 我找不到) cryptoholder(这好像比较少见)
这一些样本 来进行测试
这一次被测试的内容有doc docx xlsx jpg cpp wmv exe这一些
http://i.imgur.com/4pehB5a.jpg
↑我们先将东西放进去那个等等要被隐藏的磁碟区内
http://i.imgur.com/wBXxu0T.jpg
↑接着将该磁碟区代号移除
http://i.imgur.com/WCbdYra.jpg
↑接着,执行所有的病毒样本
(执行过程 明显感觉CPU风扇变大声一些,但是其实不会很大声)
在点击时 我有开UAC 但是没有跳出确认是否要执行的视窗 So...
有些是执行完毕後 原本的档案就直接消失 有些则不会
http://i.imgur.com/BSrIemV.jpg
↑过几分钟後 档案开始被加密
http://i.imgur.com/F562SFO.jpg
↑并且会一直跳出有东西停止运作
http://i.imgur.com/SLjVieD.jpg
↑重开机後 桌面由CTB-locker成功拿下
http://i.imgur.com/d6cUBSe.jpg
http://i.imgur.com/trRI1s7.jpg
↑但大多数的东西还是由cryptowall3.0拿下(当然不排除一个档案被多次加密了)
http://i.imgur.com/ST8Fuj2.jpg
↑RAR ZIP 7Z通通被加密,但是应用程式.exe却没有
实际打开GPU-Z 确定正常可以开
http://i.imgur.com/BOqrZu2.jpg
↑强制打开都是乱码
http://i.imgur.com/2aEij9v.jpg
↑之後跳出这个 推测是勒索软体想要砍掉磁碟区阴影复制 让你无法还原
http://i.imgur.com/4kwbhw2.jpg
↑doc docx xlsx jpg cpp wmv通通被加密
不过自己写的EXE似乎不会 或许是档案太小
http://i.imgur.com/GoL7Pm4.jpg
↑这时後使用百度云查杀 清除感染,避免档案再次被加密(随便找一个来用的)
(PS 实际上请不要这样搞 请去用PE来搞,防毒软体不一定有用)
http://i.imgur.com/A8j3uwL.jpg
↑这时候恢复磁碟机代号,并打开
档案似乎都没被勒索到
http://i.imgur.com/DufR1Zl.jpg
↑试开看看 确定完全没问题
(当然 在C槽以经被加密的档案还是QQ了)
结论
这招目前看起来还是有效的
不过不确定在日後变种还会不会有效
最好的方法就是用其他硬碟备份 之後拔出来
有几个好处
一就是这样绝对不会被加密勒索
二就是如果你电脑的电源供应器出问题 把所有硬碟打坏 这样就能避免了
话说有人可以提供给我 cryptowall4.0的样本吗
想要玩看看
--
▄
▄▄▄▄
▄▄▄▄▄▄
▄▄▄▄
▄▄▄▄
▄▄▄▄▄▄▄▄▄▄▄ 看板《WhiteCat》
▄▄▄▄
▄▄▄▄▄▄▄
▄▄▄▄▄▄▄▄▄
▄▄▄▄▄▄▄▄▄▄ 白猫 Project板
▄▄▄▄
▄▄▄
▄▄▄▄▄▄
▄▄▄▄▄▄▄
▄▄
▄▄
▄▄▄▄▄▄ 怎麽前往
▄ ▄▄
▄▄
▄▄▄▄▄▄▄▄▄
▄▄▄▄▄▄
▄▄▄▄▄(C)lass->7 战略高手
▄ ▄▄▄
▄▄▄▄▄▄▄▄▄▄
▄▄
▄▄▄▄▄▄▄▄▄->9 G_MobileGame
▄ ▄ ▄▄▄▄▄▄▄
▄▄
▄▄▄
▄▄▄
▄▄▄▄▄▄▄▄->
WhiteCat 动作
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 175.181.39.154
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1448892094.A.AB5.html
1F:推 abram: 我是在装置管理员把该硬碟disable掉 相当於就拔掉了 11/30 22:10
2F:→ abram: 停用 11/30 22:12
其实直接在bios里面将那个SATA PORT disable会更好
但是有些主机板没办法这样搞
而且对於硬碟只有一颗的人来说也没办法
3F:推 abramtw: 嗯嗯 特别是笔电多只有一颗硬碟 谢谢测试分享啦 11/30 22:14
※ 编辑: qxxrbull (175.181.39.154), 11/30/2015 22:14:26
4F:推 gamesame7711: 实验推 11/30 23:28
5F:推 Lavchi: 让我想到之前有一篇炼蛊的文章 XDDDDDDDDDDD 11/30 23:49
6F:推 Bellkna: 推测试 另想问浏览器开隐私模式 会不会降低中这个的机率? 12/01 06:03
7F:推 fatstan: 推实验精神 12/01 06:59
8F:推 abram: 隐私模式+flash 还是会中 12/01 08:19
会 从flash打进来的 flash能够存取本机端就会
9F:推 jiababue: 推一下练蛊的勇气!样本有找过对岸的kafan吗? 12/01 08:27
有
但是有些东西要登录 然後登入他会说什麽IP不接受之类的
※ 编辑: qxxrbull (175.181.39.154), 12/01/2015 09:55:31
10F:推 woow1225: 练蛊王 12/01 12:35
11F:推 abram: 总之 不要用flash+km player 大概要中也难了 12/01 14:04
12F:推 chang0206: 到底跟KMP有啥关系啊= = 12/01 14:15
13F:推 changeagle: 跟KMP没有绝对关系,我会中大概是骇客刚好藉Kmp更新包 12/01 14:24
14F:→ changeagle: 入侵电脑,这个毒来源还是很难 12/01 14:24
15F:推 squrar: 这是在系统管理者下使用uac再去试毒的情况下对吧? 12/01 16:57
16F:→ squrar: 那想请q大试试如果在guest帐号下登入中毒是否有效 12/01 16:58
17F:→ squrar: uac本身并无法限制档案存取,如果是用guest登入无法写入 12/01 17:00
18F:→ squrar: 档案的话 病毒是否还能够运作 12/01 17:01
有空试试看
19F:→ parislove3: UAC本来就没什麽作用..... 12/01 17:51
20F:→ tsai82118: 改用Windows to Go设定唯读算了… 12/01 22:13
※ 编辑: qxxrbull (175.181.39.154), 12/02/2015 22:59:20
21F:推 aqwerty: 1F那个停用硬碟的方法 应该就不会中了吧? 12/03 22:56
22F:→ Norther: 要不要试试沙盘+HIPS? 12/04 00:33
23F:→ Cubelia: 沙盘+1 12/04 01:10
24F:推 miamodo: 除非允许直接存取,否则沙盘内的病毒不会感染沙盘外的档案 12/04 23:31
25F:推 wotupset: 炼蛊正夯 = = 12/10 06:48