首页
社区
课程
招聘
未解决 [求助]病毒分析萌新求助,如何在已经中毒的电脑中安全提取出样本?
发表于: 2020-1-30 17:42 2671

未解决 [求助]病毒分析萌新求助,如何在已经中毒的电脑中安全提取出样本?

2020-1-30 17:42
2671
以前分析熊猫烧香时,都是虚拟机直接跑然后假装在现场分析提取样本的,样本通过虚拟机的qq发出去。。

本以为一般只要带个u盘,把PChunter、抓包工具等带到目标现场就能分析提取了,但现在有个勒索病毒,跑完直接把所有软件都锁了,这样要怎样安全的提取样本呢?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 14666
活跃值: (17764)
能力值: ( LV12,RANK:290 )
在线值:
发帖
回帖
粉丝
2
你自己不都说出来了么,‘跑完直接把所有软件都锁了’ 跑的软件不就是样本了么
2020-1-30 18:29
0
雪    币: 7104
活跃值: (3166)
能力值: ( LV4,RANK:52 )
在线值:
发帖
回帖
粉丝
3
这种病毒不一定会从现场有样本吧?加密完了大部分都会自己把自己删掉
2020-1-30 18:32
0
雪    币: 228
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
pureGavin 你自己不都说出来了么,‘跑完直接把所有软件都锁了’ 跑的软件不就是样本了么
是的,但不知道要怎么提取,软件锁了发不出去,u盘插进去又要被感染。。
2020-1-30 20:13
0
雪    币: 228
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
不对 这种病毒不一定会从现场有样本吧?加密完了大部分都会自己把自己删掉
确实把自己删掉了,所以这类病毒样本都是怎么来的呢?
2020-1-30 20:34
0
雪    币: 14666
活跃值: (17764)
能力值: ( LV12,RANK:290 )
在线值:
发帖
回帖
粉丝
6
山森 是的,但不知道要怎么提取,软件锁了发不出去,u盘插进去又要被感染。。
什么叫软件锁了发不出去??只要是可执行程序,就能调试(不管有没有源码),至于怎么来的。。。一般有能力做这种病毒的都是通过软件或系统的一些0day或者1day打进来的
2020-1-30 21:26
0
雪    币: 7104
活跃值: (3166)
能力值: ( LV4,RANK:52 )
在线值:
发帖
回帖
粉丝
7
山森 确实把自己删掉了,所以这类病毒样本都是怎么来的呢?
猜测用过什么软件,或者从哪运行过什么,或者系统的监控服务的记录等等
2020-1-30 22:19
1
雪    币: 228
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
pureGavin 什么叫软件锁了发不出去??只要是可执行程序,就能调试(不管有没有源码),至于怎么来的。。。一般有能力做这种病毒的都是通过软件或系统的一些0day或者1day打进来的
请问u盘从感染机器里拷出样本会不会让u盘也中毒了,会不会插入正常电脑马上发生感染?
2020-1-31 00:25
0
雪    币: 228
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
不对 猜测用过什么软件,或者从哪运行过什么,或者系统的监控服务的记录等等
谢谢,原来能这样追出来啊
2020-1-31 00:26
0
雪    币: 14666
活跃值: (17764)
能力值: ( LV12,RANK:290 )
在线值:
发帖
回帖
粉丝
10
山森 请问u盘从感染机器里拷出样本会不会让u盘也中毒了,会不会插入正常电脑马上发生感染?
为什么要用U盘??原机器里不能分析么??先IDA看大概运行思路,我一般都是动态和静态一起上的
最后于 2020-1-31 11:51 被pureGavin编辑 ,原因: 错字
2020-1-31 11:51
0
雪    币: 228
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
pureGavin 山森 请问u盘从感染机器里拷出样本会不会让u盘也中毒了,会不会插入正常电脑马上发生感染? 为什么要用U盘??原机器里不能分析么??先IDA看大概运行思路 ...
不能用感染机器分析吧,里面的东西因为病毒已经不能用了
2020-1-31 13:52
0
雪    币: 14666
活跃值: (17764)
能力值: ( LV12,RANK:290 )
在线值:
发帖
回帖
粉丝
12
山森 不能用感染机器分析吧,里面的东西因为病毒已经不能用了
如果病毒已经运行过了(并且你没有备份的话)那就不能对其进行分析了,因为结果可能已经不准确了
2020-1-31 14:30
1
游客
登录 | 注册 方可回帖
返回
//