Paczki, malware, złośliwe pliki, linki itp.
12 Samples

Treść widoczna jedynie dla zarejestrowanych użytkowników
HitmanPRO
"Distrust and caution are the parents of security" - Benjamin Franklin
Odpowiedz
tachion napisał(a):Nowy Cryptographic Locker szyfrujący pliki,odkryty przez BartBlaze

Za pomocą algorytmu AES,szyfrowane są pliki o następujących rozszerzeniach:

.odt, .ods, .odp, .odm, .odc, .odb, .doc, .docx, .docm, .wps, .xls, .xlsx, .xlsm, .xlsb, .xlk, .ppt, .pptx, .pptm, .mdb, .accdb, .pst, .dwg, .dxf, .dxg, .wpd, .rtf, .wb2, .mdf, .dbf, .psd, .pdd, .pdf, .eps, .ai, .indd, .cdr, .dng, .3fr, .arw, .srf, .sr2, .mp3, .bay, .crw, .cr2,.dcr, .kdc, .erf, .mef, .mrw, .nef, .nrw, .orf, .raf, .raw, .rwl, .rw2, .r3d, .ptx, .pef, .srw, .x3f, .lnk, .der, .cer, .crt, .pem, .pfx,.p12, .p7b, .p7c, .jpg, .png, .jfif, .jpeg, .gif, .bmp, .exif, .txt

Następnie wszystkie zaszyfrowane pliki uzyskają rozszerzenie .clf.A lista wszystkich szyfrowanych plików będzie dostępna w %Temp%\CryptoLockerFileList.txt

Po zakończeniu szyfrowania,zostaje wyświetlony ekran z żądaniem okupu.

[Aby zobaczyć linki, zarejestruj się tutaj]


[Aby zobaczyć linki, zarejestruj się tutaj]


Infekcja również jest w stanie zakończyć następujące aplikacje:

Process Hacker, Malwarebytes, SpyHunter, msconfig, menedżer zadań, edytor rejestru, przywracanie systemu i Process Explorer

Treść widoczna jedynie dla zarejestrowanych użytkowników
Dajcie link VT,wydaje missię że to widziałem.

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
anomito napisał(a):12 Samples

Treść widoczna jedynie dla zarejestrowanych użytkowników

ESET SS 12/12
Odpowiedz
anomito napisał(a):12 Samples
Panda
3/12
Odpowiedz
anomito napisał(a):12 Samples

Treść widoczna jedynie dla zarejestrowanych użytkowników

Kaspersky IS 2015 : 12/12
Odpowiedz
anomito napisał(a):12 Samples

Treść widoczna jedynie dla zarejestrowanych użytkowników
Windows Defender z Windows 8.1
Ochrona w czasie rzeczywistym - 4/12 - 33,33%
+ skanowanie na żądanie - 4/12 - 33,33%
+ Malwarebytes Antimalware - 9/12 - 75%
...
Odpowiedz
30 Samples
Treść widoczna jedynie dla zarejestrowanych użytkowników
HitmanPRO
"Distrust and caution are the parents of security" - Benjamin Franklin
Odpowiedz
12 Samples
360 TS
4/12
Odpowiedz
30 Samples

23/30 przy wypakowaniu
6 przy skanowaniu
29/30 suma
Odpowiedz
Malware z tego tematu

[Aby zobaczyć linki, zarejestruj się tutaj]

Treść widoczna jedynie dla zarejestrowanych użytkowników

[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]




EDYCJA
Treść widoczna jedynie dla zarejestrowanych użytkowników

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
Pobrany plik który jest malware nazwany został „download-video.exe”

Wydaje mi się że to raczej nie jest to malware, inne nazwy pliku, aczkolwiek nie przeczę że może nim być.Wink
HitmanPRO
"Distrust and caution are the parents of security" - Benjamin Franklin
Odpowiedz
To co dałem jest tym samym, co zostało opisane tutaj

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
"This downloaded file, download-video.exe, is actually a downloader malware, which we detect as TROJ_DLOADE.DND."

Twoje pliki :

[Aby zobaczyć linki, zarejestruj się tutaj]


[Aby zobaczyć linki, zarejestruj się tutaj]


[Aby zobaczyć linki, zarejestruj się tutaj]



Powinny po analizie wyglądać mniej więcej tak : (tutaj jest plik sprzed roku)

[Aby zobaczyć linki, zarejestruj się tutaj]


Więc myślę że to nie są raczej te pliki.
Odpowiedz
anomito napisał(a):30 Samples
Treść widoczna jedynie dla zarejestrowanych użytkowników

ESET SS 28/30
Odpowiedz
anomito napisał(a):"This downloaded file, download-video.exe, is actually a downloader malware, which we detect as TROJ_DLOADE.DND."

Twoje pliki :

[Aby zobaczyć linki, zarejestruj się tutaj]


[Aby zobaczyć linki, zarejestruj się tutaj]


[Aby zobaczyć linki, zarejestruj się tutaj]



Powinny po analizie wyglądać mniej więcej tak : (tutaj jest plik sprzed roku)

[Aby zobaczyć linki, zarejestruj się tutaj]


Więc myślę że to nie są raczej te pliki.

Dobra, po części przyznaję Ci rację.
Te pliki, które dałem nie są konkretnie tym plikiem wykrywanym przez Trend Micro jako TROJ_DLOADE.DND ale są plikami, które zostają pobrane przez ten plik i robią dokładnie to samo, co zostało opisane na blogu Trend Micro.

Zostaje dodane rozszerzenie do Chrome:

[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]

I ta sama turecka strona:

[Aby zobaczyć linki, zarejestruj się tutaj]


Oprócz tego zostaje jeszcze dodany wpis do autostartu:

[Aby zobaczyć linki, zarejestruj się tutaj]




EDYCJA

Teraz to już na pewno ten plik opisywany przez Trend Micro.
Treść widoczna jedynie dla zarejestrowanych użytkowników

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
Po sprawdzam te malware jutro na VM
Moderator i autoryzowany pomocnik w dziale Malware Fixitpc.pl
Odpowiedz
Ostatni Twój plik - tak to te zagrożenie opisywane przez Trend Micro.


35 Samples
Treść widoczna jedynie dla zarejestrowanych użytkowników
HitmanPRO
"Distrust and caution are the parents of security" - Benjamin Franklin
Odpowiedz
anomito napisał(a):Ostatni Twój plik - tak to te zagrożenie opisywane przez Trend Micro.


35 Samples
Treść widoczna jedynie dla zarejestrowanych użytkowników

ESET SS 34/35
Odpowiedz
anomito napisał(a):35 Samples

360 Internet Security:
35/35
Odpowiedz
Webroot 2/12 i 35/35
Immunet - PC Tools  Firewall Plus
Odpowiedz


Skocz do:


Użytkownicy przeglądający ten wątek: 20 gości