查看: 2612|回复: 17
收起左侧

[可疑文件] Detection ratio: 4 / 55 Angler Exploit Kit Flash Exploit 6 加密勒索挂马

[复制链接]
墨家小子
发表于 2016-2-21 18:15:35 | 显示全部楼层 |阅读模式
SHA256:        ccace6fd71aeefa183ec1d8bcf8cef9ca043fc0f2e56ec6607d555a5a82820ae
File name:        8C13.tmp.exe
Detection ratio:        4 / 55
Analysis date:        2016-02-21 10:09:26 UTC ( 0 minutes ago )
https://www.virustotal.com/en/file/ccace6fd71aeefa183ec1d8bcf8cef9ca043fc0f2e56ec6607d555a5a82820ae/analysis/1456049366/


AegisLab        Troj.W32.Gen        20160221
ESET-NOD32        a variant of Win32/Kryptik.EOSJ        20160221
Qihoo-360        HEUR/QVM41.1.Malware.Gen        20160221
Rising        PE:Trojan.Kryptik!1.A32E [F]        20160221


IPS拦截(目测有些选手又该拿不知所谓的日志来做广告了)











本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
绯色鎏金 + 10 版区有你更精彩: )

查看全部评分

qftest
发表于 2016-2-21 18:21:11 | 显示全部楼层
这个跳跃有点大啊,什么时侯控制的IE浏览器?

评分

参与人数 1人气 +1 收起 理由
墨家小子 + 1 只见梅西晃过中国女足守门员抬脚怒射~~哎呀.

查看全部评分

1446547521
发表于 2016-2-21 18:21:57 | 显示全部楼层
"";"IDP.SEMS.A11, C:\Users\jhon\Documents\npfumymdrbpc.exe";"已删除, 已隔离";"文件或目录";"2016/2/21, 18:20:37"
"";", E:\迅雷下载\8C13.TMP.EXE";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", E:\迅雷下载\8C13.TMP.EXE";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", E:\迅雷下载\8C13.TMP.EXE";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", C:\Windows\syswow64\cmd.exe";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", C:\Windows\System32\conhost.exe";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", C:\Windows\syswow64\WerFault.exe";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", C:\Windows\syswow64\WerFault.exe";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", D:\SB\SandboxieCrypto.exe";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", D:\SB\SandboxieCrypto.exe";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", E:\迅雷下载\8C13.TMP.EXE";"已删除";"文件或目录";"2016/2/21, 18:20:37"
"";", C:\Users\jhon\Documents\npfumymdrbpc.exe";"已阻止该对象";"进程";"2016/2/21, 18:20:37"
"";", HKEY_USERS\S-1-5-21-1210211650-4209756102-4011342482-1002\SOFTWARE\3450FEF7AE8D2525";"已删除, 已隔离";"注册表项";"2016/2/21, 18:20:37"
"";", HKEY_USERS\S-1-5-21-1210211650-4209756102-4011342482-1002\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\\FWSNGTJBIHGE";"已删除, 已隔离";"注册表值";"2016/2/21, 18:20:37"
墨家小子
 楼主| 发表于 2016-2-21 18:26:36 | 显示全部楼层
qftest 发表于 2016-2-21 18:21
这个跳跃有点大啊,什么时侯控制的IE浏览器?

我说你去wilderssecurity去问问VS老大,要是木马没有后缀名或者是以exe等之外的后缀名运行的时候能不能拦截?
pal家族
发表于 2016-2-21 18:37:13 | 显示全部楼层
咔吧扫描miss
aboringman
发表于 2016-2-21 18:39:17 | 显示全部楼层
不错,你的言外之意我清楚了,既然那么喜欢扣帽子,那就扣吧,我不介意

所有文档格式,音频格式,还有动态链接库等等皆可以双击,我现在就担下了,如何,满意了吧
icedream89
发表于 2016-2-21 18:44:37 | 显示全部楼层
ess9解压杀,今天太累了,休息= =不想动 不双击

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
发表于 2016-2-21 18:48:11 | 显示全部楼层
本帖最后由 windows7爱好者 于 2016-2-21 19:05 编辑


AVA 25.4273
GD 25.5863

*** 进程 ***

进程: 7512
文件名: 8c13.tmp.exe
路径: f:\8c13.tmp.exe

发行商:: 未知发行商
创建日期: 02/21/16 10:46:58
修改日期: 02/21/16 09:57:43

启动进程:: explorer.exe
发行商:: Microsoft Windows


*** 操作 ***

程序已将文件保存在系统文件夹。
程序已创建或已操作可执行文件。
程序进行了自我复制。
程序已复制自身到Windows文件夹。
程序在Windows文件夹已创建或已操作一个可执行文件。


*** 隔离区 ***

下列文件被转入隔离区:
F:\8C13.tmp.exe
c:\windows\xucvadxaoioe.exe

下列注册表项被删除:


YGLhuPLQcnJycmJi4HJyKienYmJwKCcnJycmBqdCJyd0cmJicCsnJycnJga5YuG40qAmJycnJyYG7HJycnJiYsAvJycnJyYGz3JycnJiYnCXcnJycmJicLhycnJyYmJwupLBNWYrJxlcY7ZyYmJwi3JycnJiYnCrcoJwjnLCcJ5yknKSYmIAAA
规则版本: 5.0.71
OS: Windows 6.1 Service Pack 1.0 Build: 7601 - Workstation 32bit OS
DLL版本: 55982

"F:\8C13.tmp.exe"
MD5: 494DC11AAD41EB7B3F91562CC8F8C3A6
C:\Windows\Explorer.EXE
MD5:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qftest
发表于 2016-2-21 18:58:15 | 显示全部楼层
墨家小子 发表于 2016-2-21 18:26
我说你去wilderssecurity去问问VS老大,要是木马没有后缀名或者是以exe等之外的后缀名运行的时候能不能拦 ...


我在那的帐号早就忘记密码了也取不回来,后来又注册了一个结果被封了,原因是看到有人说“从未听过有注入利用explorer\svchost的野生病毒”后直接发了样本链接和截图给对方,于是被管理员封号
不过即使可以直接与丹老师交流我也是不敢的,你没见r41p41那时被嘲讽成什么样子(相关帖已被删),气得人家在自己博客吐槽那个论坛的管理员是SB,当时围观的也有人看不下去

总之我不敢跟丹老师说话
回到主楼,win10x64没看到IE出现,有点不同的是写启动项+调用wmi+试图修改sihost.exe之后就没动静了,感觉跟win10不太兼容的样子

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +3 人气 +1 收起 理由
绯色鎏金 + 3 版区有你更精彩: )
墨家小子 + 1 奖励你被封号的英勇事迹野生RQ一枚

查看全部评分

itismelsy
发表于 2016-2-21 19:03:55 | 显示全部楼层
卡巴主

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-16 03:36 , Processed in 0.144276 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表