[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
pureGavin 你自己不都说出来了么,‘跑完直接把所有软件都锁了’ 跑的软件不就是样本了么
不对 这种病毒不一定会从现场有样本吧?加密完了大部分都会自己把自己删掉
山森 是的,但不知道要怎么提取,软件锁了发不出去,u盘插进去又要被感染。。
山森 确实把自己删掉了,所以这类病毒样本都是怎么来的呢?
pureGavin 什么叫软件锁了发不出去??只要是可执行程序,就能调试(不管有没有源码),至于怎么来的。。。一般有能力做这种病毒的都是通过软件或系统的一些0day或者1day打进来的
不对 猜测用过什么软件,或者从哪运行过什么,或者系统的监控服务的记录等等
山森 请问u盘从感染机器里拷出样本会不会让u盘也中毒了,会不会插入正常电脑马上发生感染?
pureGavin 山森 请问u盘从感染机器里拷出样本会不会让u盘也中毒了,会不会插入正常电脑马上发生感染? 为什么要用U盘??原机器里不能分析么??先IDA看大概运行思路 ...
山森 不能用感染机器分析吧,里面的东西因为病毒已经不能用了