社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 3832阅读
  • 2回复

[分享]一次客户现场找到的phobs勒索病毒分析

楼层直达
z3960 
级别: 茶馆馆主
发帖
770867
飞翔币
207694
威望
215657
飞扬币
2511641
信誉值
8

2022年的某天正常上班,突然一条消息说xxx客户中了勒索病毒,遂前去处置处理流程:1,将中毒的终端隔离断网。2,寻找勒索病毒源文件以及路径(主要是客户要我们干这件事),3,备份恢复。细节处就不多说了,网上很多了发现后缀是为elbie的phobs勒索病毒的,并在 %AppData%MicrosoftWindowsStart MenuProgramsStartup”和“%ProgramData%MicrosoftWindowsStart MenuProgramsStartup这两个目录找到了源文件拿源文件掉到沙箱,释放的文件跟终端的一样1,分析病毒功能点从ws32来看,应该有外连。外连操作:sub_403CBDStart -> sub-4029F5 ->sub_40271BSub_403B33检索注册表的值分配SID值并检查是否一致权限操作,进程操作,具体功能是获取进程列表,进程命令行,根据进程列表,选择性关闭进程还有socket最后通过OD看到遍历文件往每个文件夹放入勒索文件[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]到这就无了,这是我这个新手第一次分析样本,哪里有错误大佬们还请指点一番
关键词: 360
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
834802
飞翔币
226682
威望
224648
飞扬币
2448896
信誉值
0

只看该作者 1 发表于: 2022-11-23
来看一下
级别: 超级版主
发帖
834802
飞翔币
226682
威望
224648
飞扬币
2448896
信誉值
0

只看该作者 2 发表于: 2022-11-23
不错,了解了