查看: 6160|回复: 24
收起左侧

[可疑文件] Detection ratio: 2 / 56 大蜘蛛主防联手SSF Vs 神网注入并加密勒索挂马 结局:败

[复制链接]
墨家小子
发表于 2016-3-21 09:40:50 | 显示全部楼层 |阅读模式
本帖最后由 墨家小子 于 2016-3-21 09:44 编辑

SHA256:        8a575df0137dca085acaa2aa12f6213dcf96762d857cebf95dbd87797bf954de
File name:        d3d10.dll
Detection ratio:        2 / 56

Analysis date:        2016-03-21 01:34:56 UTC ( 0 minutes ago )
https://www.virustotal.com/en/file/8a575df0137dca085acaa2aa12f6213dcf96762d857cebf95dbd87797bf954de/analysis/1458524096/


Bkav        HW64.packed.2A81        20160319
Rising        PE:Malware.Generic(Thunder)!1.A1C4 [F]        20160321


SHA256:        0b5b3ffaca1402eaf6efc8bb7b1f89b0745c6e32d9eee0dd83a2d7025401cf89
File name:        TMP73AA.exe
Detection ratio:        3 / 56
Analysis date:        2016-03-21 01:35:11 UTC ( 1 minute ago )
https://www.virustotal.com/en/file/0b5b3ffaca1402eaf6efc8bb7b1f89b0745c6e32d9eee0dd83a2d7025401cf89/analysis/1458524111/


Baidu        Win32.Trojan.WisdomEyes.151026.9950.9999        20160318
ESET-NOD32        Win32/Filecoder.TeslaCrypt.K        20160320
Qihoo-360        QVM07.1.Malware.Gen        20160321


进入挂马网页之后,先是注入系统程序,然后木马进入本地,大蜘蛛主防拦截木马,但对于注入毫无反应,这时DLL文件并未出现……一颗赛艇~








注销之后,explorer启动regsvr32,regsvr32启动那个DLL文件,用SSF独特文件防御功能,能拦截到创建过程,看截图,但这并没有什么卵用,那些被注入的系统程序依旧各种联网各种注入,大蜘蛛对于那个DLL文件毫无反应,IDP这一点在BD、大蜘蛛比较下还是不错的,起码杀DLL了,如果这不是误杀




















谁来运行这个dll文件啊,看是不是误报

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
 楼主| 发表于 2016-3-21 09:51:07 | 显示全部楼层
本帖最后由 墨家小子 于 2016-3-21 10:10 编辑

相关IDP杀DLL文件看这几个帖子:
http://bbs.kafan.cn/thread-2033850-1-1.html
http://bbs.kafan.cn/thread-2033649-1-1.html
http://bbs.kafan.cn/thread-2033829-1-1.html

最后请允许我安利一波SpyShelter文件防御的官方推荐方法,虽然SpyShelter对于防御注入还是那么的烂:
http://bbs.kafan.cn/thread-2030706-1-1.html
墨家小子
 楼主| 发表于 2016-3-21 13:11:49 | 显示全部楼层
本帖最后由 墨家小子 于 2016-3-21 13:14 编辑

卡巴杀DLL文件了,看来IDP和EAM浪得比较有实力啊

SHA256:        8a575df0137dca085acaa2aa12f6213dcf96762d857cebf95dbd87797bf954de
File name:        d3d10.dll
Detection ratio:        3 / 56

Analysis date:        2016-03-21 05:09:18 UTC ( 0 minutes ago )
https://www.virustotal.com/en/file/8a575df0137dca085acaa2aa12f6213dcf96762d857cebf95dbd87797bf954de/analysis/1458536958/


Bkav        HW64.packed.2A81        20160319
Kaspersky        Backdoor.Win64.Bedep.ss        20160321
Rising        PE:Malware.Generic(Thunder)!1.A1C4 [F]        20160321
z2009
发表于 2016-3-21 09:44:52 | 显示全部楼层
tm的文件,双击,dg有害程序,
其余没法双击,过fs扫描
墨家小子
 楼主| 发表于 2016-3-21 11:53:46 | 显示全部楼层
没有人试试运行那个DLL吗?有些选手翻老帖的能力真是……
275751198
发表于 2016-3-21 12:43:12 | 显示全部楼层
热烈祝贺楼主抓到dll,不过是不是还需要甄别
墨家小子
 楼主| 发表于 2016-3-21 12:54:28 | 显示全部楼层
275751198 发表于 2016-3-21 12:43
热烈祝贺楼主抓到dll,不过是不是还需要甄别

IDP跟EAM都拦截了,咱是小白,上传VT了,看结果吧
icedream89
发表于 2016-3-21 12:57:45 | 显示全部楼层
为什么感觉dll都是正常文件。- -
墨家小子
 楼主| 发表于 2016-3-21 12:59:18 | 显示全部楼层
icedream89 发表于 2016-3-21 12:57
为什么感觉dll都是正常文件。- -

那为什么会有那么多系统程序不停的联网,混乱的很,而且,注销之后,explorer就启动regsvr32加载这个dll,很可疑啊
saga3721
发表于 2016-3-21 13:06:39 | 显示全部楼层
红伞云查杀全杀
'TR/AD.TeslaCrypt.Y (Cloud)' [trojan]
'HEUR/APC (Cloud)' [heuristic]×4
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 14:28 , Processed in 0.129456 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表