[心得] 勒索病毒与简易监控小脚本之测试

楼主: magiyan (银色月亮)   2016-01-15 01:51:10
我本身也是苦主,是在2015年七月中的Crypt0L0cker,
当时没下载东西,应该是用IE看到免空的广告中的,
损失了一堆照片,也是那之后才认识了沙盘这软件。
自从有aria0520大发布的简易监控小脚本,
还有Moscato大修改的新增提示版后,
真的是让人振奋阿,一直想要练蛊测试,
却一直没有成功,按下病毒样本无反应。
我想应该不是正确的病毒样本吧。
过了一段时间,昨天我又在网上搜寻了一遍,
这次成功了,过了约二分钟跳出勒索视窗。
样本是 CryptoWall 4.0版,档名+附档名都变乱码。
为了测试后的快速还原,一样用虚拟电脑跑,
用的是免费版的VirtualBox,及它的快照功能。
简单心得如下;
1.
执行病毒的当下若是断网病毒不会发作,
但是一旦连网就开始执行恶意加密动作。
2.
它加密的顺序从C槽打开的“第一个资料夹”开始(依排序名称)
资料夹内加密档案也是依照名称,
假设这资料夹命名为001资料夹好了,
里面的档案0001.mp4是一部1GB的影片,
还有100张各1MB从001到100.jpg的复制图片,
它会先花比较长的时间把这影片加密后
(因为电脑世界里0001排序在001之前)
(取决于电脑性能,我自己等了约1分20秒)
才会继续把剩下的100张图片加密,
由于这些图片档案小,加密时间就相当快了。
3.
参考orze04大的PO文
把待监测档1.jpg放在名称为“!test”的资料夹下监测
止血效果要比直接放在C槽下要好很多。
因!开头会比数字还要前面
即 C:\!test\1.jpg 优于 C:\1.jpg
4.
在Win7系统下,若病毒开始加密后,
且监控小脚本成功侦测并关机止血,
此时就算是“断网”再开机,
它还是会继续加密剩余档案,
并在完成后跳出勒索视窗。
so...※要救援剩余档案请找其他开机媒介。
结语:
简单的测试恐有疏漏,加上此系列又有变种,
此次结果不保证适用其他新的勒索病毒,
给有兴趣的板友纯作参考用,谢谢。
作者: autre (autre)   2016-01-15 05:51:00
主硬盘没放东西,外接硬盘拔掉就没事了
作者: coyoteY (マジジョテッペン)   2016-01-15 07:18:00
所以关机后要用另一个系统再开机存取?
作者: dsplab (星野夢美)   2016-01-15 07:41:00
XPE 或 WIN7PE
作者: chang0206 (Eric Chang)   2016-01-15 11:18:00
其实我觉得第一点非常重要...只要他连不上SERVER去要KEY来做加密,这病毒基本上就不用怕...
作者: yehmd (牧叶 德国队加油)   2016-01-15 14:27:00
推测试!
作者: denru01 (阿儒)   2016-01-15 14:53:00
他连网是要抓public key, 没key没法加密, 所以不会动拿到key后就不需要连网了, 这时断网是没有效的.
作者: jh961202 (阿电)   2016-01-15 20:34:00
咦?那不就可以在本机的某个位置找到加密公钥?
作者: Bellkna (柔弱气质伪少女)   2016-01-15 20:52:00
应该丢在内存里
作者: yehmd (牧叶 德国队加油)   2016-01-16 01:28:00
找到加密金钥也没用阿...
作者: chung74511 (迷惘)   2016-01-16 01:44:00
我用了测试软件后已经中两次了XD 超有用的而且确认病毒是在ZipShare网站中的 一点就中
作者: denru01 (阿儒)   2016-01-16 11:51:00
理论上可以在内存里捞到public key.问题是拿public key没有用阿, 他只能拿来加密,解密要用他藏在server上的private key.除非作者白痴用对称式的加密...
作者: Cubelia (天空の夜明け)   2016-01-16 20:00:00
好可怕,推
作者: chang0206 (Eric Chang)   2016-01-16 20:22:00
已经中两次了,真的,“人”才是最大问题...使用习惯不改,以后还是会继续中标..
作者: abram (科科)   2016-01-17 13:11:00
谢谢分享是ZipShare 之前不知道结果都不敢下载
作者: wotupset (wotupset)   2016-01-17 19:48:00
有中的 表示你的电脑容易被入侵 档下来还是要记得更新
作者: chung74511 (迷惘)   2016-01-19 22:59:00
点下载连结跳广告就中了 根本防不胜防阿 跟人根本没关
作者: eva05s (◎)   2016-01-20 00:02:00
最近还是少去一些奇怪的点抓东西吧...这就是人的问题啊都知道这东西利用广告流窜了 当然该注意少去广告空间吧
作者: kipi91718 (正港台湾人)   2016-02-11 19:11:00
推用心测试

Links booklink

Contact Us: admin [ a t ] ucptt.com