查看: 3140|回复: 22
收起左侧

[病毒样本] 一个行为多多的小样本

[复制链接]
驭龙
发表于 2017-3-31 13:36:36 | 显示全部楼层 |阅读模式
本帖最后由 驭龙 于 2017-3-31 13:39 编辑

很久没有发样本了,今天用WDATP深度分析功能分析了一个样本,这个样本现在只是被几家拉黑,看上去很好玩。
样本没有加密:

VT结果:
https://www.virustotal.com/en/file/6a3b97954aba30e32c60e7a579b680b2c5804e8c49a4993a8cd001bf1693710d/analysis/1490936683/
AegisLab                                                                       Ml.Attribute.Gen!c                                                                 20170330           
            Baidu                                                                       Win32.Trojan.WisdomEyes.16070401.9500.9999                                                                 20170330           
            CrowdStrike Falcon (ML)                                                                       malicious_confidence_100% (W)                                                                 20170130           
            Endgame                                                                       malicious (high confidence) pe1                                                                 20170330           
            Invincea                                                                       ransom.win32.tescrypt.t                                                                 20170203           
            Kaspersky                                                                       UDS:DangerousObject.Multi.Generic                                                                 20170330           
            Malwarebytes                                                                       Trojan.Dridex                                                                 20170330           
            McAfee                                                                       Trojan-Dridex!EFB201AC7BEF                                                                 20170330           
            McAfee-GW-Edition                                                                       BehavesLike.Win32.ZeroAccess.cc                                                                 20170331           
            Palo Alto Networks (Known Signatures)                                                                       generic.ml                                                                 20170331           
            Rising                                                                       Malware.Heuristic!ET#82% (cloud:fXNhlFRTmiM)                                                                  20170330           
            Symantec                                                                       Trojan.Gen.8!cloud                                                                 20170330           
            Webroot                                                                       Malicious                                                                 20170331           
            ZoneAlarm by Check Point                                                                       UDS:DangerousObject.Multi.Generic                                                                 20170331

下面的截图是WDATP深度分析的部分报告,由于内容太多,所以我只是截图一小部分,大家看看就好。






这家伙为什么会检测TrendMicro的注册值?就是反TrendMicro一家?还是什么情况?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
白露为霜 + 1

查看全部评分

dongwenqi
发表于 2017-3-31 13:38:54 | 显示全部楼层
卡巴云拉黑
Eset小粉絲
发表于 2017-3-31 13:39:16 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
夜微凉
发表于 2017-3-31 13:40:02 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2017-3-31 13:41:29 | 显示全部楼层
有一定历史的家族了
Backdoor.Win32.Dridex.ek
驭龙
 楼主| 发表于 2017-3-31 13:46:15 | 显示全部楼层
pal家族 发表于 2017-3-31 13:41
有一定历史的家族了
Backdoor.Win32.Dridex.ek

你不觉得McAfee GW的报法很好玩么?

看WDATP深度分析的报告,这小东西会生成18个文件,无数的注册值,而且还会注入Svchost中,行为很多
pal家族
发表于 2017-3-31 13:50:32 | 显示全部楼层
驭龙 发表于 2017-3-31 13:46
你不觉得McAfee GW的报法很好玩么?

看WDATP深度分析的报告,这小东西会生成18个文件,无数的注册值, ...

GW很多时候立奇功呢。。。。
只是不能理解个人版产品去掉读写时扫描只能执行扫描是为什么。。。
大家都搞云,趋势检测率都比迈克菲高。。。。。。。
心醉咖啡
发表于 2017-3-31 13:54:53 | 显示全部楼层
火绒扫描miss
驭龙
 楼主| 发表于 2017-3-31 13:55:21 | 显示全部楼层
pal家族 发表于 2017-3-31 13:50
GW很多时候立奇功呢。。。。
只是不能理解个人版产品去掉读写时扫描只能执行扫描是为什么。。。
大家都 ...

GW就是个奇葩,高高在上的查杀和无以伦比的误报。
但McAfee个人版真的是个更大的奇葩,居然放弃了读写扫描的监控,说是为了性能,可我不觉得McAfee比别的流畅。

说实话如果WDATP的识别可疑文件的能力改为查杀,那绝对是没几个能比得过的,只不过Microsoft不那么玩,只是让WDATP的管理员来人工识别与封杀可疑文件
轩夏
发表于 2017-3-31 13:59:42 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 04:55 , Processed in 0.132565 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表