刚才差点被勒索软件搞上…… - V2EX
VmuTargh

刚才差点被勒索软件搞上……

  •  
  •   VmuTargh Apr 19, 2016 5045 views
    This topic created in 3680 days ago, the information mentioned may be changed or developed.

    刚才打开电脑,前天刚刚装上的 F-Secure Protection 就弹报告说 Kill 了一个有害程序:

    Trojan-Dropper:w32/Agent.A!DeepGuard

    然后放狗搜了一下: 第一条结果就是:Locky: Clearly Bad Behavior | News from the Lab 点开一看……卧槽 勒索软件…… Orz 差点就中招了……

    这不是广告!!

    Supplement 1    Apr 19, 2016
    已经把所有外接 U 盘还有内存卡拔出来了,以防万一
    另外已经给 fsecure 发样本过去了,丫检测的出来却 scan 不到……什么鬼啊这是
    27 replies    2016-04-20 18:21:05 +08:00
    jy02201949
        1
    jy02201949  
       Apr 19, 2016
    反正 F-Secure Protection 免费,就当是安利一把吧
    hjc4869
        2
    hjc4869  
       Apr 19, 2016
    比起关注是被什么软件杀掉的,我更关注的应该是怎么被感染的。
    jkjoke
        3
    jkjoke  
       Apr 19, 2016
    哪里能中这种高大上的毒
    cevincheung
        4
    cevincheung  
       Apr 19, 2016
    比较好奇是怎么进来的
    cevincheung
        5
    cevincheung  
       Apr 19, 2016
    asddsa
        6
    asddsa  
       Apr 19, 2016
    求样本
    VmuTargh
        7
    VmuTargh  
    OP
       Apr 19, 2016
    @jy02201949 刚刚搞下来的 beta 授权…… 芬兰人的玩意还是比较靠谱的
    不过话说回来了,报告显示通过 Docs 文件或者网页内嵌 js 传播,但是最近我没印象有访问过不信任网站……
    VmuTargh
        8
    VmuTargh  
    OP
       Apr 19, 2016
    cevincheung
        9
    cevincheung  
       Apr 19, 2016
    @jy02201949 不是收费的咩? 29 欧啊
    jy02201949
        11
    jy02201949  
       Apr 19, 2016
    @cevincheung 可以申请免费的授权,为期 1 年,到期后可以续期,有点类似 win10 的免费策略,你用测试版,免费,相当于做小白鼠
    VmuTargh
        12
    VmuTargh  
    OP
       Apr 19, 2016
    @jy02201949 180d , 5 台设备,可以无限续命。支持 win mac ios android
    clino
        13
    clino  
       Apr 19, 2016
    同楼上问是怎么感染的?
    是邮件还是下载的 exe 呢?
    VmuTargh
        14
    VmuTargh  
    OP
       Apr 19, 2016
    @clino 应该是又有新方式了,我想应该是周六日回家,然后发现百度一直会异常跳转……前面加一个 wqy 什么的协议头
    VmuTargh
        15
    VmuTargh  
    OP
       Apr 19, 2016
    iloveayu
        16
    iloveayu  
       Apr 19, 2016 via Android
    @VmuTargh 文泉驿躺枪……
    VmuTargh
        17
    VmuTargh  
    OP
       Apr 19, 2016
    @iloveayu 我是记不清了,反正应该是新方式来的,因为我 word 啥的都不用……
    kmahyyg
        18
    kmahyyg  
       Apr 19, 2016 via Android
    mark 求样本 谢过楼主
    chengn1996342
        19
    chengn1996342  
       Apr 19, 2016 via iPad
    现在 FS 界面就是一坨蓝色。。。。。比较难看。。。我裸奔了几年,最近又回归卡巴斯基安全套装的怀抱了
    kamen
        20
    kamen  
       Apr 19, 2016
    为什么我第一反应是利用 flash 发起的 0day 攻击
    反正我已经 Block flash 了
    gamexg
        21
    gamexg  
       Apr 20, 2016
    误杀吧?

    http://r.virscan.org/report/d7308768ce80bff4157f1cd6ba2db079

    文件名称 : lucky-ransomware.7z (本站不提供任何文件的下载服务)
    文件大小 :1598912 byte
    文件类型 :application/x-7z-compressed
    MD5:27919eab2e4db9480e9ce712ed23bc5b
    SHA1:2357b06c01bc7ce1cd856939389177cd8fb0c0e3
    扫描结果
    warn 安全 全部 39 个引擎未发现危险,文件安全。
    扫描结果:0%的杀软(0/39)报告发现病毒
    时间: 2016-04-20 09:28:05 (CST)
    VmuTargh
        22
    VmuTargh  
    OP
       Apr 20, 2016
    @kamen 同 blocked
    @gamexg 我也是很疑惑,干脆发给 fsecure 一份看是咋回事
    xupefei
        23
    xupefei  
       Apr 20, 2016 via Android
    看到这个后我迅速买了个授权…这家还挺良心的,学校内部购买只要 9.9 三台机器
    VmuTargh
        24
    VmuTargh  
    OP
       Apr 20, 2016
    @xupefei 甜辣 哪个学校这么好
    xupefei
        25
    xupefei  
       Apr 20, 2016 via Android
    @VmuTargh 赫尔辛基大学。以前是免费用来着, 9.9 都不要…
    VmuTargh
        26
    VmuTargh  
    OP
       Apr 20, 2016
    @xupefei 原来是芬兰高校…… orz
    据说那里 CS 很牛逼不知道是不是真的啊
    xupefei
        27
    xupefei  
       Apr 20, 2016   1
    @VmuTargh 还不错,不过比不上美国那几家就是了。学校似乎对 Linux 很推崇,公用电脑清一色 Ubuntu ,还经常可以见到一群小朋友在 Ubuntu 上看彩虹小马。
    另外就是工作氛围好,周一周五可以不上班,周二到周四看情况上班。
    About     Help     Advertise     Blog     API     FAQ     Solana     6273 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 90ms UTC 02:19 PVG 10:19 LAX 19:19 JFK 22:19
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86