12
返回列表 发新帖
楼主: vm001
收起左侧

[病毒样本] 远控木马

[复制链接]
qwe12301
发表于 2017-1-6 23:36:48 | 显示全部楼层
vm001 发表于 2017-1-6 22:01
850这个好像哈勃某些火眼跑的准确

为啥是某些啊
vm001
 楼主| 发表于 2017-1-6 23:40:55 | 显示全部楼层

打错字了,是哈勃好像没有火眼分析的准确
qwe12301
发表于 2017-1-6 23:44:53 | 显示全部楼层
vm001 发表于 2017-1-6 23:40
打错字了,是哈勃好像没有火眼分析的准确

a445441
发表于 2017-1-7 10:46:48 | 显示全部楼层
微点拦截
狐狸糊涂
发表于 2017-1-7 11:50:32 | 显示全部楼层
本帖最后由 狐狸糊涂 于 2017-1-7 11:53 编辑

编辑掉,搞错样本了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
轩夏
发表于 2017-1-9 10:23:49 | 显示全部楼层
eset
name="C:\Users\MSI\Desktop\850lobby\850lobby.exe", threat="a variant of Generik.CGIFYRF trojan", action="", info=""
C-FBI-QM
发表于 2017-1-10 14:32:04 | 显示全部楼层
其实没啥行为,但是呢,远控也都这样
首先在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services下建立一个项,并命名为6666 mid
里面的键的键值,就是木马首次运行的时间
然后下载真正的安装包到C盘根目录下
然后复制自身到当前用户\「开始」菜单\程序\启动 目录下,并命名为5c870673f62130316f3f6a11c214f36b.exe实现开机自启
最后呢,运行真正的安装程序
其实远控也就这一套,毫无新意,不过我顺着微歩在线查了查,好像很有意思
喜欢的可以看看可视分析的情报网,https://x.threatbook.cn/report/s ... f61fd-1484020930324
左手
发表于 2017-1-10 15:32:16 | 显示全部楼层
kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 19:51 , Processed in 0.088793 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表