[心得] 勒索病毒與簡易監控小腳本之測試

作者: magiyan (銀色月亮)   2016-01-15 01:51:10
我本身也是苦主,是在2015年七月中的Crypt0L0cker,
當時沒下載東西,應該是用IE看到免空的廣告中的,
損失了一堆照片,也是那之後才認識了沙盤這軟體。
自從有aria0520大發佈的簡易監控小腳本,
還有Moscato大修改的新增提示版後,
真的是讓人振奮阿,一直想要練蠱測試,
卻一直沒有成功,按下病毒樣本無反應。
我想應該不是正確的病毒樣本吧。
過了一段時間,昨天我又在網上搜尋了一遍,
這次成功了,過了約二分鐘跳出勒索視窗。
樣本是 CryptoWall 4.0版,檔名+附檔名都變亂碼。
為了測試後的快速還原,一樣用虛擬電腦跑,
用的是免費版的VirtualBox,及它的快照功能。
簡單心得如下;
1.
執行病毒的當下若是斷網病毒不會發作,
但是一旦連網就開始執行惡意加密動作。
2.
它加密的順序從C槽打開的「第一個資料夾」開始(依排序名稱)
資料夾內加密檔案也是依照名稱,
假設這資料夾命名為001資料夾好了,
裡面的檔案0001.mp4是一部1GB的影片,
還有100張各1MB從001到100.jpg的複製圖片,
它會先花比較長的時間把這影片加密後
(因為電腦世界裡0001排序在001之前)
(取決於電腦性能,我自己等了約1分20秒)
才會繼續把剩下的100張圖片加密,
由於這些圖片檔案小,加密時間就相當快了。
3.
參考orze04大的PO文
把待監測檔1.jpg放在名稱為「!test」的資料夾下監測
止血效果要比直接放在C槽下要好很多。
因!開頭會比數字還要前面
即 C:\!test\1.jpg 優於 C:\1.jpg
4.
在Win7系統下,若病毒開始加密後,
且監控小腳本成功偵測並關機止血,
此時就算是「斷網」再開機,
它還是會繼續加密剩餘檔案,
並在完成後跳出勒索視窗。
so...※要救援剩餘檔案請找其他開機媒介。
結語:
簡單的測試恐有疏漏,加上此系列又有變種,
此次結果不保證適用其他新的勒索病毒,
給有興趣的板友純作參考用,謝謝。
作者: autre (autre)   2016-01-15 05:51:00
主硬碟沒放東西,外接硬碟拔掉就沒事了
作者: coyoteY (マジジョテッペン)   2016-01-15 07:18:00
所以關機後要用另一個系統再開機存取?
作者: dsplab (星野夢美)   2016-01-15 07:41:00
XPE 或 WIN7PE
作者: chang0206 (Eric Chang)   2016-01-15 11:18:00
其實我覺得第一點非常重要...只要他連不上SERVER去要KEY來做加密,這病毒基本上就不用怕...
作者: yehmd (牧葉 德國隊加油)   2016-01-15 14:27:00
推測試!
作者: denru01 (阿儒)   2016-01-15 14:53:00
他連網是要抓public key, 沒key沒法加密, 所以不會動拿到key後就不需要連網了, 這時斷網是沒有效的.
作者: jh961202 (阿電)   2016-01-15 20:34:00
咦?那不就可以在本機的某個位置找到加密公鑰?
作者: Bellkna (柔弱氣質偽少女)   2016-01-15 20:52:00
應該丟在記憶體裡
作者: yehmd (牧葉 德國隊加油)   2016-01-16 01:28:00
找到加密金鑰也沒用阿...
作者: chung74511 (迷惘)   2016-01-16 01:44:00
我用了測試軟體後已經中兩次了XD 超有用的而且確認病毒是在ZipShare網站中的 一點就中
作者: denru01 (阿儒)   2016-01-16 11:51:00
理論上可以在記憶體裡撈到public key.問題是拿public key沒有用阿, 他只能拿來加密,解密要用他藏在server上的private key.除非作者白痴用對稱式的加密...
作者: Cubelia (天空の夜明け)   2016-01-16 20:00:00
好可怕,推
作者: chang0206 (Eric Chang)   2016-01-16 20:22:00
已經中兩次了,真的,「人」才是最大問題...使用習慣不改,以後還是會繼續中標..
作者: abram (科科)   2016-01-17 13:11:00
謝謝分享是ZipShare 之前不知道結果都不敢下載
作者: wotupset (wotupset)   2016-01-17 19:48:00
有中的 表示你的電腦容易被入侵 檔下來還是要記得更新
作者: chung74511 (迷惘)   2016-01-19 22:59:00
點下載連結跳廣告就中了 根本防不勝防阿 跟人根本沒關
作者: eva05s (◎)   2016-01-20 00:02:00
最近還是少去一些奇怪的點抓東西吧...這就是人的問題啊都知道這東西利用廣告流竄了 當然該注意少去廣告空間吧
作者: kipi91718 (正港台灣人)   2016-02-11 19:11:00
推用心測試

Links booklink

Contact Us: admin [ a t ] ucptt.com