查看: 4376|回复: 22
收起左侧

[病毒样本] 【掛馬樣本】b.exe VT(11/61)

[复制链接]
Agu
发表于 2017-5-3 19:35:28 | 显示全部楼层 |阅读模式
本帖最后由 Agu 于 2017-5-3 20:58 编辑

掛馬網址(相同Hash):
kenroof.com/wmv4j-zn355-fokat/
4glory.net/p7lrq-s191-iv/
dynamat.com/vg2nwq-xs622-k/
cfarchitecture.be/zse7b-g437-hbn/
kadevecer.com.mk/ief7bv-jq318-ycl/

VT(11/61):
https://www.virustotal.com/en/fi ... f338c23fe/analysis/

樣本載點(SHA3-256前六碼1088DA,密碼infected):


測試:GData -

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
230f4 + 1 版区有你更精彩: )

查看全部评分

心醉咖啡
发表于 2017-5-3 19:43:04 | 显示全部楼层
毒霸扫描miss
liangxy
头像被屏蔽
发表于 2017-5-3 19:58:31 | 显示全部楼层
emsi miss
ericdj
发表于 2017-5-3 20:04:23 | 显示全部楼层
趋势 扫描miss
引领五基生活
发表于 2017-5-3 20:09:28 | 显示全部楼层
Avira miss
pal家族
发表于 2017-5-3 20:18:46 | 显示全部楼层
斯基已然拉黑

03.05.2017 20.18.29;Detected object (file) deleted;D:\360安全浏览器下载\Malware@1088DA\b.exe;WinRAR 压缩文件管理器;D:\360安全浏览器下载\Malware@1088DA\b.exe;05/03/2017 20:18:29;UDS:DangerousObject.Multi.Generic
pal家族
发表于 2017-5-3 20:21:30 | 显示全部楼层
五个网址卡巴拦截了3x(ksn detection)
没有拦截的下载中途被终止(signature detection)
Dolby123
发表于 2017-5-3 20:52:13 | 显示全部楼层
EMSI

b.exe        Quarantined by community        Behavior.CodeInjector
Agu
 楼主| 发表于 2017-5-3 21:09:41 | 显示全部楼层
Dolby123 发表于 2017-5-3 20:52
EMSI

b.exe        Quarantined by community        Behavior.CodeInjector

Emsisoft的雲好強勁啊...是雙擊後才會觸發?
Dolby123
发表于 2017-5-3 21:16:53 | 显示全部楼层
本帖最后由 Dolby123 于 2017-5-3 21:18 编辑
Agu 发表于 2017-5-3 21:09
Emsisoft的雲好強勁啊...是雙擊後才會觸發?

正确来说不是信誉云强,而是本地BehaviorBlock强 ,双击之后会把拦截信息上传至云端,其他用户双击的时候自动拉黑或隔离 (云端的工作是负责减少与用户交互,信誉良好的文件自动通过(白名单),信誉坏的自动隔离)。
saleniy35
发表于 2017-5-3 21:22:14 | 显示全部楼层
EIS Kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
saleniy35
发表于 2017-5-3 21:26:41 | 显示全部楼层
[mw_shl_code=xml,true]<?xml version="1.0" encoding="UTF-8"?>

-<ESET>


-<LOG>


-<RECORD>

<COLUMN NAME="时间">2017/5/3 21:20:48</COLUMN>

<COLUMN NAME="扫描程序">文件系统实时防护</COLUMN>

<COLUMN NAME="对象类型">文件</COLUMN>

<COLUMN NAME="对象">C:\Users\Dell\Desktop\b.exe</COLUMN>

<COLUMN NAME="威胁">Suspicious Object</COLUMN>

<COLUMN NAME="操作">已删除</COLUMN>

<COLUMN NAME="用户">DESKTOP-AKD9O29\Dell</COLUMN>

<COLUMN NAME="信息">尝试通过应用程序访问文件时发生事件: C:\Windows\explorer.exe (7A79B35A22993CAD183C94E624FC7DD332AEDC0C).</COLUMN>

<COLUMN NAME="哈希"/>

<COLUMN NAME="此处首次所见">2017/5/3 21:20:42</COLUMN>

</RECORD>

</LOG>

</ESET>[/mw_shl_code]
Eset小粉絲
发表于 2017-5-3 21:38:23 | 显示全部楼层
avira
Detection:        TR/Dropper.yvyxb
petr0vic
发表于 2017-5-3 21:40:37 | 显示全部楼层
DrWeb

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Agu
 楼主| 发表于 2017-5-3 22:08:45 | 显示全部楼层
Dolby123 发表于 2017-5-3 21:16
正确来说不是信誉云强,而是本地BehaviorBlock强 ,双击之后会把拦截信息上传至云端,其他用户双击的时候 ...

看來不錯,那有遇過誤報的狀況?
Dolby123
发表于 2017-5-3 22:28:51 | 显示全部楼层
Agu 发表于 2017-5-3 22:08
看來不錯,那有遇過誤報的狀況?

目前遇过的误报多数是来自BD的
比如银联安全控件,LOL 游戏客户端 ,cuckoosandbox的两个exe误杀 。目前已经给我漂白了
Agu
 楼主| 发表于 2017-5-3 22:30:10 | 显示全部楼层
Dolby123 发表于 2017-5-3 22:28
目前遇过的误报多数是来自BD的  
比如银联安全控件,LOL 游戏客户端 ,cuckoosandbox的两个exe误 ...

LoL之前Garena有發中毒更新檔的不良紀錄
不過我裝GData還沒遇過誤報就是了
Sailer.X 该用户已被删除
发表于 2017-5-3 22:34:05 | 显示全部楼层
BD:云拉黑 (Gen.Suspicious.Cloud.4.oqW@aiWX5Ci)居然已经进化到4了,不知道这是依据什么分的类
230f4
发表于 2017-5-3 23:15:55 | 显示全部楼层
霄栋 发表于 2017-5-3 22:34
BD:云拉黑 (Gen.Suspicious.Cloud.4.oqW@aiWX5Ci)居然已经进化到4了,不知道这是依据什么分的类

我见过1,3,4,没见过2
Sailer.X 该用户已被删除
发表于 2017-5-3 23:24:32 | 显示全部楼层
本帖最后由 霄栋 于 2017-5-3 23:27 编辑
230f4 发表于 2017-5-3 23:15
我见过1,3,4,没见过2

我倒是没见过3
下次再遇到云杀我干脆直接报数字得了,打这一串太长啦
就是不知道BD这究竟是怎么个分类法
以前linzh测试说云拉黑一般是ATC不报的样本
不过我这阵子测,一些拉黑的样本(可能是1或者2)ATC是可以检测并移除的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
230f4 + 1 感谢提供分享:)

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-1-26 04:02 , Processed in 0.084814 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表