查看: 8138|回复: 43
收起左侧

[可疑文件] File name: TMP8789.exe Detection ratio: 3 / 54 ESET+SSF再战神网,结局是五五开

[复制链接]
墨家小子
发表于 2016-3-19 08:49:03 | 显示全部楼层 |阅读模式
本帖最后由 墨家小子 于 2016-3-19 09:10 编辑

SHA256:        2d5a58e719dba7c19b6dfc6f04a8c18ba0cc0164799d1cdad8f92d7762477b17
File name:        TMP8789.exe
Detection ratio:        3 / 54
Analysis date:        2016-03-19 00:43:54 UTC ( 1 minute ago )
https://www.virustotal.com/en/file/2d5a58e719dba7c19b6dfc6f04a8c18ba0cc0164799d1cdad8f92d7762477b17/analysis/1458348234/


AhnLab-V3        Trojan/Win32.Teslacrypt        20160318
Baidu        Win32.Trojan.WisdomEyes.151026.9950.9999        20160318
Qihoo-360        QVM07.1.Malware.Gen        20160319


先说结果,注销之后,那些异常的系统程序消失了,但打开浏览器不能上网,管理器看不到陌生程序启动,但找到了一些线索,从来没见到IE启动conhost.exe,然后它再启动别的系统程序,神奇,见图:


或许在这一步拦截注入就好了,提示:这一步,SSF是拦截不到的,见图:


结论:因为拦截不到explorer被注入,以及explorer再对其他系统程序的注入,所以注销之后那些异常的系统程序还会出现,也就是这个帖子里的HIPS都拦截不了(http://bbs.kafan.cn/thread-1936040-1-1.html),虽然它们拦截了木马exe的启动运行,但是通过ie引发的血案注入,它们是拦截不了的!至于被注入的explorer生成了什么,暂时看不到,等下次测试再说

再说一点就是,通过对这个神网的测试,可以看到对于样本双击测试的效果远远没有实际进入挂马网页检测来得真实(这个神网带来的木马在ESET的诸多拦截下,直接报错死掉了,但通过网页攻击注入的渗入并未防御成功)。这也就是说,对于漏洞攻击的防护是第一位的,也是最为关键的一步,进入本地之后的防御已经是城门失火招呼消防大队了。











本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
windows7爱好者 + 1 我喜欢这个网站
275751198 + 1 热烈祝贺新品种

查看全部评分

墨家小子
 楼主| 发表于 2016-3-19 09:18:59 | 显示全部楼层
本帖最后由 墨家小子 于 2016-3-19 09:43 编辑

想要测试的同学,速度PM我,希望测试的同学看到你的帖子,详述测试过程,请勿泄露神网地址,切记
最好vpn或者SS,我是SS开全局搭配IE(可以试试别的浏览器),一个IP不行就清空缓存,再换IP测试


有跟http://www.wilderssecurity.com/ Dan大神认识的朋友,也可以把这个神网告诉他,让他自己测试VS,看看VoodooShield是如何在注入的攻击下被玩残的,你以为拦截到木马就是完胜?

@qftest 来嘛,玩一哈嘛
蓝天二号
发表于 2016-3-19 08:55:57 | 显示全部楼层
ESS  云

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Luca.l
发表于 2016-3-19 09:29:31 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
 楼主| 发表于 2016-3-19 09:34:18 | 显示全部楼层

报告领导,看到了,一代神杀,代码混淆器,为什么不搞成主防那种弹窗啊,多有卖点
Luca.l
发表于 2016-3-19 09:39:16 | 显示全部楼层
墨家小子 发表于 2016-3-19 09:34
报告领导,看到了,一代神杀,代码混淆器,为什么不搞成主防那种弹窗啊,多有卖点

撒列,....誰が知っていますか?或许想一条代码杀通关憋。
墨家小子
 楼主| 发表于 2016-3-19 09:40:51 | 显示全部楼层
a1121611810 发表于 2016-3-19 09:39
撒列,....誰が知っていますか?或许想一条代码杀通关憋。

通用杀法,通用主防,通用的都是其实大家心里明镜似的,谁不知道怎么回事啊

评分

参与人数 1人气 +1 收起 理由
Luca.l + 1 你知道的太多了

查看全部评分

z2009
发表于 2016-3-19 09:43:08 | 显示全部楼层
双击,红伞杀
ymb668888
发表于 2016-3-19 09:43:18 | 显示全部楼层
卡巴云杀,话说,卡巴云拉黑的速度是真快
19.03.2016 09.41.13;检测到对象 ( 文件 ) 。;C:\Users\Administrator\Downloads\病毒测试\TMP8789.exe;Microsoft Windows Search Protocol Host;C:\Users\Administrator\Downloads\病毒测试\TMP8789.exe;03/19/2016 09:41:13;UDS:DangerousObject.Multi.Generic
墨家小子
 楼主| 发表于 2016-3-19 09:44:32 | 显示全部楼层
ymb668888 发表于 2016-3-19 09:43
卡巴云杀,话说,卡巴云拉黑的速度是真快
19.03.2016 09.41.13;检测到对象 ( 文件 ) 。;C:%us ...

小红伞笑而不语
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 14:50 , Processed in 0.138323 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表