查看: 4854|回复: 25
收起左侧

[病毒样本] 一个普通的敲竹杠,不算复杂,藏得有点深而已……

  [复制链接]
zhou0197
发表于 2016-5-25 10:15:55 | 显示全部楼层 |阅读模式
样本:http://pan.baidu.com/s/1jIjhpaA

密码:infected

VT结果:https://www.virustotal.com/zh-cn ... nalysis/1464141314/

似乎报的都是VMP壳??

经测试运行后按home键,才能触发敲竹杠行为:

2016-5-25 09:50:04    创建新进程    允许
进程: c:\windows\explorer.exe
目标: c:\documents and settings\zhou\桌面\全屏冰冻.vmp\全屏冰冻.vmp.exe
命令行: "C:\Documents and Settings\zhou\桌面\全屏冰冻.vmp\全屏冰冻.vmp.exe"
规则: [应用程序]*

2016-5-25 09:50:06    创建文件    允许
进程: c:\documents and settings\zhou\桌面\全屏冰冻.vmp\全屏冰冻.vmp.exe
目标: C:\Documents and Settings\zhou\Local Settings\Temp\E_N30005\SkinH_EL.dll
规则: [文件组]所有执行文件 -> [文件]*; *.dll

2016-5-25 09:50:06    创建文件    允许
进程: c:\documents and settings\zhou\桌面\全屏冰冻.vmp\全屏冰冻.vmp.exe
目标: C:\Documents and Settings\zhou\桌面\全屏冰冻.vmp\SkinH_EL.dll
规则: [文件组]所有执行文件 -> [文件]*; *.dll

2016-5-25 09:50:07    设置文件隐藏属性    允许
进程: c:\documents and settings\zhou\桌面\全屏冰冻.vmp\全屏冰冻.vmp.exe
目标: C:\Documents and Settings\zhou\桌面\全屏冰冻.vmp\SkinH_EL.dll
规则: [文件组]所有执行文件 -> [文件]*; *.dll

2016-5-25 09:50:54    创建新进程    允许
进程: c:\documents and settings\zhou\桌面\全屏冰冻.vmp\全屏冰冻.vmp.exe
目标: c:\windows\system32\net.exe
命令行: net user Administrator 1363683368
规则: [应用程序]*

2016-5-25 09:50:56    创建新进程    允许
进程: c:\documents and settings\zhou\桌面\全屏冰冻.vmp\全屏冰冻.vmp.exe
目标: c:\windows\system32\net.exe
命令行: net user 加QQ2642755078 1363683368 /add
规则: [应用程序]*

2016-5-25 09:50:57    创建新进程    允许
进程: c:\documents and settings\zhou\桌面\全屏冰冻.vmp\全屏冰冻.vmp.exe
目标: c:\windows\system32\net.exe
命令行: net user administrators 加QQ2642755078 /add
规则: [应用程序]*

2016-5-25 09:51:00    注销、关机或重新启动系统    阻止
进程: c:\documents and settings\zhou\桌面\全屏冰冻.vmp\全屏冰冻.vmp.exe
规则: [应用程序]*


学雷锋做人
头像被屏蔽
发表于 2016-5-25 17:00:20 | 显示全部楼层
本帖最后由 学雷锋做人 于 2016-5-25 19:16 编辑

1.作者天真以为加壳过杀软,然而只不过是过某些杀软的扫描
2.作者想以按钮的方式跳过云端的自动分析,因为火眼、哈勃之类的没有“脑子”
3.作者还特意修改了文件信息,让人误以为C语言程序...
拦截录像:http://pan.baidu.com/s/1dFFf6GL





有时候中毒不能只怪作者,也要反思自己!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 感谢解答: )

查看全部评分

心醉咖啡
发表于 2016-5-25 10:23:52 | 显示全部楼层
360 QVM16.0
qqddliu
发表于 2016-5-25 10:24:37 | 显示全部楼层
本帖最后由 qqddliu 于 2016-5-25 20:21 编辑

去除C盘临时目录dll文件创建的阻止。重测
【1】2016-05-25 20:14:36,系统防护,执行控制,全屏冰冻.vmp.exe触犯执行防护规则, 已阻止

操作进程:C:\Documents and Settings\Administrator\桌面\全屏冰冻.vmp.exe
风险动作:命令行添加用户账号
执行文件:C:\WINDOWS\system32\net.exe
用户操作:已阻止

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【2】2016-05-25 20:14:35,系统防护,执行控制,全屏冰冻.vmp.exe触犯执行防护规则, 已阻止

操作进程:C:\Documents and Settings\Administrator\桌面\全屏冰冻.vmp.exe
风险动作:命令行修改用户账户密码
执行文件:C:\WINDOWS\system32\net.exe
用户操作:已阻止

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【3】2016-05-25 20:14:34,系统防护,自定义防护,winlogon.exe触犯自定义注册表防护规则, 已阻止

操作进程:C:\WINDOWS\system32\winlogon.exe
触犯规则:●星火●【注册表保护秒杀规则】极度危险位置(系统禁区)
操作类型:读取
操作注册表:HKEY_LOCAL_MACHINE\HARDWARE\DESCRIPTION\System\SystemBiosVersion
用户操作:已阻止

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【4】2016-05-25 20:14:29,系统防护,自定义防护,lsass.exe触犯自定义注册表防护规则, 已阻止

操作进程:C:\WINDOWS\system32\lsass.exe
触犯规则:●星火●【注册表保护秒杀规则】系统账户保护
操作类型:写入
操作注册表:HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\000001F4\F
用户操作:已阻止

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【5】2016-05-25 20:14:05,系统防护,自定义防护,全屏冰冻.vmp.exe触犯 , 已阻止

操作进程:C:\Documents and Settings\Administrator\桌面\全屏冰冻.vmp.exe
触犯规则:●星火●【应用程序保护询问规则】系统禁区
操作类型:执行
C:\WINDOWS\system32\net.exe
用户操作:已阻止

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
vm001
发表于 2016-5-25 10:26:40 | 显示全部楼层
这个需要什么环境,昨天就跑了这个win8和win1064位系统起不来
轩夏
发表于 2016-5-25 10:27:47 | 显示全部楼层
微软 miss
Eset小粉絲
发表于 2016-5-25 10:48:51 | 显示全部楼层
TR/Black.Gen2 Trojan
Luca.l
发表于 2016-5-25 10:52:20 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
skyboybone
发表于 2016-5-25 11:06:21 | 显示全部楼层
金山官人又来过了?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
skycai
发表于 2016-5-25 11:14:10 | 显示全部楼层
qqddliu 发表于 2016-5-25 10:24
操作进程:C:\Documents and Settings\Administrator\桌面\全屏冰冻.vmp.exe
触犯规则:●星火●【文件保 ...

这个具体是触犯了规则中的哪个动作?
临时目录创建dll?
欧阳宣
头像被屏蔽
发表于 2016-5-25 11:39:05 | 显示全部楼层
Artemis!8B950BD47F30
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 00:17 , Processed in 0.122016 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表