源yara规则地址:https://github.com/StrangerealIntel/DailyIOC/blob/master/2021-11-01/Decaf/RAN_Decaf_Nov_2021_1.yara

具体内容如下:

rule RAN_Decaf_Nov_2021_1 {meta:description = "Detect Decaf ransomware (unpacked UPX)"author = "Arkbird_SOLG"reference ="https://blog.morphisec.com/decaf-ransomware-a-new-golang-threat-makes-its-appearance"date = "2021-11-01"hash1 = "088b4715bbe986deac972d551b88f178d43b191f5a71fbd4db3fb0810a233500"hash2 = "5da2a2ebe9959e6ac21683a8950055309eb34544962c02ed564e0deaf83c9477"tlp = "white"adversary = "-"strings:$s1 = { 48 8b 05 [3] 00 48 8b 0d [3] 00 48 8d 54 24 ?? 8b 5c 24 ?? 48 8d 74 24 ?? 48 89 0c 24 48 89 44 24 08 48 89 54 24 10 48 89 5c 24 18 48 89 74 24 20 89 f8 48 89 44 24 28 48 c7 44 24 30 00 00 00 00 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 83 7c 24 38 00 74 ?? 48 8b 54 24 ?? c6 82 e5 00 00 00 00 48 8b 54 24 ?? 31 c0 }$s2 = { 48 8b 05 [3] 00 48 8b 0d [3] 00 48 89 0c 24 48 89 44 24 08 44 0f 11 7c 24 10 48 c7 44 24 20 00 00 00 00 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 83 7c 24 28 00 74 0a 48 8b 6c 24 ?? 48 83 c4 ?? c3 e8 [3] 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 }$s3 = { 48 83 ec 48 48 89 6c 24 40 48 8d 6c 24 40 48 89 44 24 50 48 89 5c 24 58 48 83 3d [3] 00 00 75 73 48 8b 05 45 [2] 00 48 8d 0d 66 [2] 00 48 89 04 24 48 89 4c 24 08 48 c7 44 24 10 04 01 00 00 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 8b 44 24 18 48 85 c0 0f 84 6a 01 00 00 48 3d 04 01 00 00 0f 87 5e 01 00 00 48 8d 1d 1a [2] 00 c6 04 03 5c 4c 8d 40 01 4c 89 05 [3] 00 48 8b 44 24 50 48 8b 5c }$s4 = { 48 89 44 24 40 c7 44 24 3c 00 00 00 00 48 8b 0d [3] 00 48 8d 54 24 3c 48 89 0c 24 48 89 44 24 08 48 89 54 24 10 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 83 7c 24 18 00 75 10 48 8b 44 24 40 8b 4c 24 68 48 8b 5c 24 60 eb 1d 48 8b 44 24 40 48 8b 5c 24 60 8b 4c 24 68 e8 8f 00 00 00 48 8b 6c 24 48 48 83 c4 50 c3 c7 44 24 38 00 00 00 00 48 8b 15 [3] 00 48 8d 74 24 38 48 89 14 24 48 89 44 24 08 48 89 5c 24 10 48 63 c1 48 89 44 24 18 48 89 74 24 20 48 c7 44 24 28 00 00 00 00 e8 }$s5 = { 2d 2d 2d 2d 2d 42 45 47 49 4e 20 52 53 41 20 50 55 42 4c 49 43 20 4b 45 59 2d 2d 2d 2d 2d 0a 4d 49 49 42 43 67 4b 43 41 51 45 41 }condition:uint16(0) == 0x5a4d and filesize > 400KB and 4 of them
}

yara规则分享:decaf勒索病毒相关推荐

  1. yara规则分享:Rekoobe病毒

    源yara规则地址:https://github.com/StrangerealIntel/DailyIOC/blob/master/2021-11-10/MAL_ELF_Rekoobe_Nov_20 ...

  2. [网络安全自学篇] 七十三.WannaCry勒索病毒复现及分析(四)蠕虫传播机制全网源码详细解读

    这是作者网络安全自学教程系列,主要是关于安全工具和实践操作的在线笔记,特分享出来与博友们学习,希望您喜欢,一起进步.前文分享了逆向分析OllyDbg动态调试工具的基本用法,包括界面介绍.常用快捷键和T ...

  3. [网络安全自学篇] 六十七.WannaCry勒索病毒复现及分析(一)Python利用永恒之蓝及Win7勒索加密

    这是作者的网络安全自学教程系列,主要是关于安全工具和实践操作的在线笔记,特分享出来与博友们学习,希望您们喜欢,一起进步.前文分享了Vulnhub靶机渗透的DC-1题目,通过信息收集.CMS漏洞搜索.D ...

  4. [系统安全] 二十八.WannaCry勒索病毒分析 (4)全网“最“详细的蠕虫传播机制解读

    您可能之前看到过我写的类似文章,为什么还要重复撰写呢?只是想更好地帮助初学者了解病毒逆向分析和系统安全,更加成体系且不破坏之前的系列.因此,我重新开设了这个专栏,准备系统整理和深入学习系统安全.逆向分 ...

  5. WannaCry 勒索病毒复现及分析,蠕虫传播机制全网源码详细解读 | 原力计划

    作者 | 杨秀璋,责编 | 夕颜 来源 | CSDN博客 头图 | CSDN 下载自东方 IC 出品 | CSDN(ID:CSDNnews) 这篇文章将详细讲解WannaCry蠕虫的传播机制,带领大家 ...

  6. WannaCry勒索病毒复现及分析,蠕虫传播机制全网源码详细解读 | 原力计划

    作者 | 杨秀璋 编辑 | 夕颜 题图 | 东方 IC 出品 | CSDN(ID:CSDNnews) 这篇文章将详细讲解WannaCry蠕虫的传播机制,带领大家详细阅读源代码,分享WannaCry勒索 ...

  7. [网络安全自学篇] 七十一.深信服分享之外部威胁防护和勒索病毒对抗

    这是作者网络安全自学教程系列,主要是关于安全工具和实践操作的在线笔记,特分享出来与博友们学习,希望您们喜欢,一起进步.前面三篇文章详细分享了WannaCry勒索病毒,包括病毒复现.IDA和OD逆向分析 ...

  8. [系统安全] 二十九.深信服分享之外部威胁防护和勒索病毒对抗

    您可能之前看到过我写的类似文章,为什么还要重复撰写呢?只是想更好地帮助初学者了解病毒逆向分析和系统安全,更加成体系且不破坏之前的系列.因此,我重新开设了这个专栏,准备系统整理和深入学习系统安全.逆向分 ...

  9. 工控安全下如何有效防勒索病毒措施分享

    ​工控安全现状 工业控制系统是支撑国民经济的重要设施,是工业领域的神经中枢.现在工业控制系统已经广泛应用于电力.通信.化工.交通.航天等工业领域,支撑起国计民生的关键基础设施. 随着传统的工业转型,数 ...

最新文章

  1. 一个域名可以绑定多个公众号_如何在同一个浏览器中同时登录多个公众号?
  2. 【小白学习C++ 教程】十、C++中指针和内存分配
  3. 很多未解之谜终于有答案了——2018年JVM生态系统报告出炉
  4. 模型与高性能服务器结合,Epoll模型的高性能服务器丢失数据问题解决
  5. julia的安装以及三个报错解决(包安装、dot函数无定义、定义变量无法在循环中使用)
  6. 【WPF】屏幕录像、摄像头录像
  7. 机器人学领域的顶级期刊总结
  8. 虾皮的注册流程是什么?怎么注册虾皮?
  9. Java项目:超市进销存管理系统(java+SpringBoot+Html+Layui+echarts+mysql)
  10. 工厂模式C++实现(三种工厂模式附详细注释)
  11. 查看jenkins端口linux,Jenkins修改端口号(成功率高)
  12. java移位运算符详解
  13. 【STM32】内部温度传感器示例
  14. java通过exe4j打包的exe文件的反编译
  15. DEJA_VU3D - Cesium功能集 之 052-模拟卫星轨道(高空)效果
  16. 基于内容的菜谱推荐系统
  17. 《优秀网页设计速查与赏析》464
  18. 通过短信验证码修改密码
  19. 太牛了!知道我国快递分拣系统很厉害,但没想到这么厉害!
  20. [机器学习入门]——第七课——非监督聚类

热门文章

  1. 用平常语言介绍神经网络
  2. 关于Maven(mvn)的简单学习
  3. 35 freertos任务通知-代替二值信号量
  4. 英语长句中的断句问题
  5. Flash P2P 语音视频聊天示例
  6. 深度学习与Pytorch入门实战(一)Pytorch张量操作
  7. sap服务器查看系统日志目录,服务器怎么看操作日志
  8. BosonNLP API 中文语义分析(笔记)【boson已经停止提供服务了,可使用 百度AI 的 NLP 功能】
  9. mysql数据库调优
  10. YOLOv5/v7 更换骨干网络之 GhostNet