楼主: 租车司机
收起左侧

[病毒样本] 厉害木马

  [复制链接]
275751198
发表于 2016-2-28 22:38:08 | 显示全部楼层
上报360 ,。楼主的样本不会真花了2千买的吧?
左手
发表于 2016-2-28 22:44:49 | 显示全部楼层
2016-2-28 22:43:50    创建新进程 风险级别:未知    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\cmd.exe
命令行: "C:\WINDOWS\system32\cmd.exe" /c photograph.com
规则: [应用程序]c:\windows\explorer.exe -> [子应用程序]→终止_降权组件 -> [应用程序]*\cmd.exe

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
坏脾气的男生
发表于 2016-2-28 22:45:06 | 显示全部楼层
大费尔启发杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2016-2-28 23:06:23 | 显示全部楼层
所谓2000块一个月的木马,还是难逃IDP的追杀

AVG:

扫描:pass;

双击:关闭监控,实机双击,IDP击杀之。

"";"IDP.ALEXA.51, C:\Users\killer\Desktop\浓雾之息\photograph.com";"Deleted, Moved to Virus Vault";"File or Directory";"2016/2/28, 23:04:06"

"";", C:\Users\killer\AppData\Roaming\747378de77034a9afc23bad5f1d1a712\crossfire.exe";"Deleted, Moved to Virus Vault";"File or Directory";"2016/2/28, 23:04:06"

"";", C:\Users\killer\AppData\Roaming\747378de77034a9afc23bad5f1d1a712\Release.dll";"Deleted, Moved to Virus Vault";"File or Directory";"2016/2/28, 23:04:06"

"";", C:\Users\killer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\747378de77034a9afc23bad5f1d1a712.lnk";"Deleted, Moved to Virus Vault";"File or Directory";"2016/2/28, 23:04:06"

"";", C:\Users\killer\Desktop\浓雾之息\photograph.com";"Object was blocked";"Process";"2016/2/28, 23:04:06"

"";", HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\.KEY";"Deleted, Moved to Virus Vault";"Registry key";"2016/2/28, 23:04:06"

heavencc
发表于 2016-2-29 10:15:08 | 显示全部楼层
本帖最后由 heavencc 于 2016-2-29 10:54 编辑

ns扫描不报,但sonar稳稳地杀
[mw_shl_code=css,true]文件名: crossfire.exe
威胁名称: SONAR.Heuristic.132完整路径: 不可用

____________________________

____________________________


在电脑上的创建时间 
2016/2/29 ( 10:40:39 )

上次使用时间 
2016/2/29 ( 10:40:39 )

启动项目 


已启动 


SONAR 主动防护监视电脑上的可疑程序活动。

____________________________


crossfire.exe 威胁名称: SONAR.Heuristic.132
定位


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


来源: 外部介质

源文件:
crossfire.exe

____________________________

文件操作

文件: c:\users\heavencc\appdata\roaming\747378de77034a9afc23bad5f1d1a712\ crossfire.exe 威胁已删除
文件: c:\users\heavencc\desktop\浓雾之息\浓雾之息\ photograph.com 已删除
文件: c:\users\heavencc\appdata\roaming\747378de77034a9afc23bad5f1d1a712\ release.dll 威胁已删除
文件: c:\users\heavencc\appdata\roaming\microsoft\windows\start menu\programs\startup\ 747378de77034a9afc23bad5f1d1a712.lnk 威胁已删除
目录: c:\users\heavencc\appdata\roaming\ 747378de77034a9afc23bad5f1d1a712 威胁已删除
____________________________

注册表操作

注册表更改: HKEY_USERS\S-1-5-21-1282932030-621676606-3575966548-1001\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\ Cached->{7AD84985-87B4-4A16-BE58-8B72A5B390F7} {000214E4-0000-0000-C000-000000000046} 0xFFFF, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\S-1-5-21-1282932030-621676606-3575966548-1001\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\ Cached->{FFE2A43C-56B9-4BF5-9A79-CC6D4285608A} {000214E4-0000-0000-C000-000000000046} 0xFFFF, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\S-1-5-21-1282932030-621676606-3575966548-1001\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\ Cached->{FFE2A43C-56B9-4BF5-9A79-CC6D4285608A} {00000122-0000-0000-C000-000000000046} 0xFFFF, 注册表配置单元: 64 位 威胁已删除
____________________________

网络操作

事件: 网络活动 (执行者 c:\users\heavencc\appdata\roaming\747378de77034a9afc23bad5f1d1a712\crossfire.exe, PID:76) 未采取操作
____________________________

系统设置操作

事件: 进程启动 (执行者 c:\users\heavencc\appdata\roaming\747378de77034a9afc23bad5f1d1a712\crossfire.exe, PID:76) 未采取操作
(执行者 c:\users\heavencc\appdata\roaming\747378de77034a9afc23bad5f1d1a712\crossfire.exe, PID:76) 未采取操作
事件: 进程启动: c:\users\heavencc\appdata\roaming\747378de77034a9afc23bad5f1d1a712\ crossfire.exe, PID:76 (执行者 c:\users\heavencc\appdata\roaming\747378de77034a9afc23bad5f1d1a712\crossfire.exe, PID:76) 未采取操作
事件: 进程启动 (执行者 c:\users\heavencc\desktop\浓雾之息\浓雾之息\photograph.com, PID:2056) 未采取操作
(执行者 c:\users\heavencc\desktop\浓雾之息\浓雾之息\photograph.com, PID:2056) 未采取操作
事件: PE 文件创建: c:\users\heavencc\appdata\roaming\747378de77034a9afc23bad5f1d1a712\ crossfire.exe (执行者 c:\users\heavencc\desktop\浓雾之息\浓雾之息\photograph.com, PID:2056) 未采取操作
事件: 进程启动: c:\users\heavencc\appdata\roaming\747378de77034a9afc23bad5f1d1a712\ crossfire.exe, PID:76 (执行者 c:\users\heavencc\desktop\浓雾之息\浓雾之息\photograph.com, PID:2056) 未采取操作
事件: 进程启动: c:\users\heavencc\desktop\浓雾之息\浓雾之息\ photograph.com, PID:2056 (执行者 c:\users\heavencc\desktop\浓雾之息\浓雾之息\photograph.com, PID:2056) 未采取操作
____________________________

可疑操作

(执行者 c:\users\heavencc\desktop\浓雾之息\浓雾之息\photograph.com, PID:2056) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用
[/mw_shl_code]
pigshead
发表于 2016-2-29 14:30:08 | 显示全部楼层
本帖最后由 pigshead 于 2016-2-29 14:46 编辑

能过微点
这东西壳比较强。可能是能逃过查杀的原因。
ASProtect 2.0x Registered -> Alexey Solodovnikov
pigshead
发表于 2016-2-29 14:35:49 | 显示全部楼层
比较弱的免杀壳很容易就被杀掉了。强壳则不会报。人工和云都分析不了代码。所以不会报毒。

评分

参与人数 1人气 +1 收起 理由
windows7爱好者 + 1 感谢解答: )

查看全部评分

pigshead
发表于 2016-2-29 14:37:00 | 显示全部楼层
本帖最后由 pigshead 于 2016-2-29 14:38 编辑

另外也可以做一个数字签名。给木马加上。也不会报毒。
强壳+签名。估计90%的杀软都不会杀。
ksss5566
发表于 2016-2-29 15:10:08 | 显示全部楼层
windows7爱好者 发表于 2016-2-28 16:57
自启动没有,样本已废
疯狂要求加启动项
何必呢

请问,预防性保护是默认设置吗?
轩夏
发表于 2016-2-29 17:06:37 | 显示全部楼层
db miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-16 15:41 , Processed in 0.109595 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表