• 2

木馬程式樣本掃瞄 0509 (疑似勒索木馬)

今天晚上因為工作上的關係, 接觸到一台已被入侵 win7 的電腦.

該 win7 自 2015 後就未進行 windows update,

去年 2016 時有安裝 eset smart security 6 的試用版.

該試用版到期之後, 客人也未進行續購, 就留著它在 win7 x64 系統上.

客人平日只有畫畫 CAD 和 掛機 天堂. 基本上也不開網頁看任何資料.

客人的報修狀況:

電腦開到桌面後, 覺得電腦跟之前比變的非常慢,

掛機時(天堂) 過一陣子系統就會重開機
.

分析之後, 該台電腦已被植入木馬, 個人是推測勒索組織利用這木馬,

先進行遠端伺服器記錄客人硬體 ID, 再安裝加密軟體來進行加密之動作...

不過, 在下載加密軟體時...被那殘留未更新的 ess 6 給攔住不給外連!?

ESET 6 記錄:

2017/5/9 上午 02:37:44;HTTP 過濾器;檔案;http://play.best01011.com/445.exe;Win32/VB.OEA 木馬;連線中止;NT AUTHORITY\SYSTEM;存取 Web 時應用程式偵測到威脅: C:\Windows\Prefetch\secscan.exe.;;1970/1/1 上午 08:00:00


secscan 去抓取寫好的加密程式 !?

然候這台如果丟著沒接網路, 程式會自行將電腦重啟.

(估計是因為程式啟動不了, 要讓電腦重新連線再下載 - 不錯, 這有想到!?)

然候那些分析抓檔的過程, 改天再寫一篇文章, 大家一起漏氣求進步了.

以下是從該台電腦抓出五個木馬程式,

分別讓 eset endpoint 5 / Malwarebytes / Hitman Pro 這三套軟體掃瞄的結果.

這結果並不是要推銷或是推廣任何軟體,

只是剛好我目前工作這台只有這三套,

以後有機會再補足其它軟體的掃瞄結果.

ESET
木馬程式樣本掃瞄 0509 (疑似勒索木馬)


Malwarebytes
木馬程式樣本掃瞄 0509 (疑似勒索木馬)


Hitman Pro
木馬程式樣本掃瞄 0509 (疑似勒索木馬)

ESET * 3
Malwarebytes * 1
HitmanPro * 4


結果大家參考看看就好. 至於為什麼沒有丟上 virustotal 去看目前各家的掃瞄情況,


是因為我覺得....用正在運行的軟體掃瞄很有快感...











2017-05-09 23:28 發佈

neo3p wrote:
個人是推測勒索組織利用這木馬,

先進行遠端伺服器記錄客人硬體 ID, 再安裝加密軟體來進行加密之動作......(恕刪)


我只想問為什麼覺得會是勒索軟體?
neo3p wrote:
今天晚上因為工作上...(恕刪)


分析的很棒 ~
等等幫你加分

不過不知是否方便幫忙測試看看 Zemana AntiMalware 的效果如何 ?

直接提供您官方的下載點 :
Zemana AntiMalware 免安裝版

Zemana AntiMalware 免費版

希望您能夠幫忙測試看看 5隻木馬 的成績如何

謝謝 ~

-------------

剛剛隨手測試了一下,
http://play.best01011.com 這網址已經被 Emsisoft 列黑名單了
(理由是【惡意網站】)

專回你的文 wrote:
我只想問為什麼覺得...(恕刪)


為什麼要把目標指向 勒索軟體呢?

請看這張圖;



這上半年有在注意或經手過相關案件的人, 亮點就在那.

neo3p wrote:
為什麼要把目標指向...(恕刪)


收到您的檔案了 ~ 謝謝

補上一下幾個軟體的測試結果 :



Zemana AntLogger : 3X





Emsisoft : 4X

可否提供病毒樣本?
neo3p wrote:
今天晚上因為工作上...(恕刪)

neo3p wrote:
今天晚上因為工作上...(恕刪)


你好

想請問如果是使用VM上網感染,會間接或直接影響到原生系統的檔案嗎??


謝謝
看到熟悉名稱也來回一下
前幾天在一台沒有防毒電腦(單純開遊戲的)裝了COMODO
隔天就有程式在衝撞
檔下C:\15321.exe詢問我是否要執行
但系統也跳出嚴重錯誤 一分鐘內將重開機

重開機後15321.exe沒有消失
把他丟上線上掃毒 有5/18的防毒說有毒

然後就先刪除檔案放著先不管沒多久又15321.exe來衝撞
但COMODO已經禁止執行 沒有關機
過一下子換新的C:\qqss77889900.exe 一樣又重開機了...


覺得這樣不行 裝了卡巴斯基

安裝卡巴斯基過程中 又有東西要衝撞
COMODO檔下C:\windows\temp\sb.exe
讓我很納悶該不該放行
但卡巴安裝好啟動中就跳出危險程式sb.exe ...
立刻進行排除

然後在完整掃描 又抓到三個
C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\up[1].exe

up[1].exe
up[3].exe
a[1].exe

暫時就是這樣了

目前觀察也沒有被加密跡象


但這幾天卡巴也一直突然結束後又重起
跳出啟動時意外結束

一直在想要不要重灌


joizli wrote:
你好想請問如果是使...(恕刪)


基本上不會. 但如果在同一網段下, 防火牆沒上, 就看木馬病毒的攻擊型式了.

Clover UEFI 原版黑蘋果! wrote:
可否提供病毒樣本?...(恕刪)


已私.
  • 2
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?