楼主: wqcaokeyinwq
收起左侧

[微点] 白加黑和注入锁屏类样本以及单一程序加载驱动行为的样本。。收集专贴

 关闭 [复制链接]
lifan88
头像被屏蔽
发表于 2013-9-14 14:43:56 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
lifan88
发表于 2013-9-14 14:54:15 | 显示全部楼层
本帖最后由 lifan88 于 2013-9-14 14:59 编辑
lifan88 发表于 2013-9-14 14:43
给楼主个RUNDLL32.EXE+IEXPLORER.EXE锁屏的

直接REGSVR32.EXE加载...


重测证明,直接复制他的命令行,只要原文件还在,直接锁屏,但MD突破锁屏...
2013-9-14 14:45:45    创建新进程    允许
进程: d:\windows\system32\cmd.exe
目标: d:\windows\system32\rundll32.exe
命令行: D:\WINDOWS\system32\rundll32.exe D:\DOCUME~1\ALLUSE~1\APPLIC~1\4jeelo.dat,FG07
规则: [应用程序]d:\windows\system32\cmd.exe

2013-9-14 14:45:49    读文件 (3)    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\4jeelo.dat
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:45:52    加载动态链接库    允许
进程: d:\windows\system32\rundll32.exe
目标: d:\documents and settings\all users\application data\4jeelo.dat
规则: [应用程序]d:\windows\system32\rundll32.exe

2013-9-14 14:45:59    读文件    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:03    读文件 (5)    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\rundll32.exe
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:07    创建新进程    允许
进程: d:\windows\system32\rundll32.exe
目标: d:\documents and settings\all users\application data\rundll32.exe
命令行: D:\DOCUME~1\ALLUSE~1\APPLIC~1\rundll32.exe D:\DOCUME~1\ALLUSE~1\APPLIC~1\4jeelo.dat,FG00
规则: [应用程序]d:\windows\system32\rundll32.exe

2013-9-14 14:46:07    读文件    允许
进程: d:\documents and settings\all users\application data\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\4jeelo.dat
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:08    读文件    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:09    读文件    允许
进程: d:\documents and settings\all users\application data\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\4jeelo.dat
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:09    读文件    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:10    读文件    允许
进程: d:\documents and settings\all users\application data\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\4jeelo.dat
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:10    读文件    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:10    加载动态链接库    允许
进程: d:\documents and settings\all users\application data\rundll32.exe
目标: d:\documents and settings\all users\application data\4jeelo.dat
规则: [应用程序]d:\documents and settings\all users\application data\rundll32.exe

2013-9-14 14:46:11    读文件    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:12    修改文件    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:15    读文件 (3)    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

在这步被锁,背景变成UK的XX局


2013-9-14 14:46:16    修改文件    允许
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:27    读文件    阻止并结束进程
进程: d:\documents and settings\all users\application data\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

2013-9-14 14:46:51    读文件    阻止并结束进程
进程: d:\windows\system32\rundll32.exe
目标: D:\Documents and Settings\All Users\Application Data\oleej4.pad
规则: [文件]d:\documents and settings\all users\application data

被结束后解锁,由此可见,他生成的*.pad是背景图包,是白文件...

还好锁屏被破....

原因不明................................我第一次测试,他是先把PAD读好了再锁,结果MD窗口被屏蔽,PAD背景包也因为触发询问规则,线程被暂停,所以背景没有出现...

第二次,他是没能锁住MD...MD破了锁屏,奇迹
wqcaokeyinwq
 楼主| 发表于 2013-9-14 14:55:30 | 显示全部楼层
lifan88 发表于 2013-9-14 14:54
重测证明,只要原文件还在,直接锁屏,但MD突破锁屏...
2013-9-14 14:45:45    创建新进程    允许
进程:  ...

请按要求发帖啊。大哥。。。
netvox
发表于 2013-9-14 17:14:02 | 显示全部楼层
刚刚采集到的病毒。金山报毒,微点没反应

http://bbs.kafan.cn/thread-1628020-1-1.html

火眼分析:行为描述:远程注入其他进程
附加信息:explorer.exe
行为描述:启动宿主进程,注入代码,修改EIP执行自己的代码,偷梁换柱,使用户认为是正常的进程
附加信息:%ProgramFiles%\sample.exesample.exe
行为描述:非法注入系统进程,绑定监听端口,疑似后门
附加信息:
netvox
发表于 2013-9-14 17:26:59 | 显示全部楼层
来个远控样本


http://bbs.kafan.cn/thread-1628029-1-1.html

微点

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
netvox
发表于 2013-9-14 17:36:41 | 显示全部楼层
本帖最后由 netvox 于 2013-9-14 18:54 编辑

微点无反应http://bbs.kafan.cn/thread-1628042-1-1.html


再来个 http://bbs.kafan.cn/thread-1628052-1-1.html  这个是非法注入系统进程,绑定监听端口,疑似后门。
wqcaokeyinwq
 楼主| 发表于 2013-9-14 17:45:20 | 显示全部楼层
netvox 发表于 2013-9-14 17:26
来个远控样本


嗯。。感谢上报。。。请注明是什么类型的样本。。比如。。白加黑远控。。

另外远控的话可能对方没有在线。。。。对于防火墙的报警请直接按微点推荐选项操作。


另外同一天内。请在所占楼层进行编辑。不要多次占楼。。
netvox
发表于 2013-9-15 12:00:11 | 显示全部楼层
本帖最后由 netvox 于 2013-9-15 16:02 编辑

1.锁屏样本http://bbs.kafan.cn/thread-1628355-1-1.html

行为描述:远程注入其他进程
附加信息:svchost.exe
行为描述:启动宿主进程,注入代码,修改EIP执行自己的代码,偷梁换柱,使用户认为是正常的进程
附加信息:%system%\svchost.exe


64位系统好像不锁屏
32位系统 锁屏






2.再来 2 个

http://bbs.kafan.cn/thread-1628431-1-1.html


危险行为监控


行为描述:inline Hook 函数入口代码

附加信息:
Process:Explorer.EXE


ntdll.dll!NtClose Ordinal: 111 HookType: InlineHook

ntdll.dll!ZwClose Ordinal: 921 HookType: InlineHook
.


行为描述:远程注入其他进程

附加信息:
svchost.exe
.


行为描述:启动宿主进程,注入代码,修改EIP执行自己的代码,偷梁换柱,使用户认为是正常的进程

附加信息:
%system%\svchost.exe

评分

参与人数 1经验 +5 收起 理由
wqcaokeyinwq + 5 感谢支持,欢迎常来: )

查看全部评分

a445441
发表于 2013-9-15 12:42:57 | 显示全部楼层

评分

参与人数 1经验 +5 收起 理由
wqcaokeyinwq + 5 感谢支持,欢迎常来: )

查看全部评分

xdjasd110
头像被屏蔽
发表于 2013-9-15 13:04:17 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-18 20:24 , Processed in 0.094409 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表