查看: 1970|回复: 12
收起左侧

[病毒样本] 通过BT找到的很难分析的一个样本,望大神分析

[复制链接]
毛可多来
发表于 2018-2-20 18:00:22 | 显示全部楼层 |阅读模式
通过BT搜索找到的样本,因其运行需要大量自带DLL,所以单单分析可执行文件并不能说明什么,各大云端检测无法同时上传多个文件并运行
原来准备尝试用File Analysis在虚拟机中进行分析,结果本人虚拟机为WinXP,无法运行File Analysis,不敢真机测试,望大神解决此分析问题
PS:单个文件分析就不用了
源文件下载地址:https://pan.baidu.com/s/1elo7Lk

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jirehlov1234
发表于 2018-2-20 18:13:26 | 显示全部楼层
本帖最后由 Jirehlov1234 于 2018-2-20 18:26 编辑

卡巴解压杀exe


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
安全守护者
头像被屏蔽
发表于 2018-2-20 18:14:30 | 显示全部楼层
您好,样本已收到,将进行分析
猥琐大叔
发表于 2018-2-20 18:41:07 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
安全守护者
头像被屏蔽
发表于 2018-2-20 19:01:15 | 显示全部楼层
毛可多来
 楼主| 发表于 2018-2-20 19:03:26 | 显示全部楼层
安全守护者 发表于 2018-2-20 19:01
https://habo.qq.com/file/showdetail?pk=ADMGbl1lB2QIMVs9
哈勃不是分析出来了吗

这个方法好,我没有想到上传压缩包分析,感谢
安全守护者
头像被屏蔽
发表于 2018-2-20 19:28:51 | 显示全部楼层
本帖最后由 安全守护者 于 2018-2-20 19:34 编辑

文本异常,暂停显示!对您造成的不便深感歉意!
安全守护者
头像被屏蔽
发表于 2018-2-20 19:30:51 | 显示全部楼层
本帖最后由 安全守护者 于 2018-2-20 19:32 编辑

19:27:39[1]:(允许)程序启动:File_Analysis 行为记录成功开启   规则版本:2.3.0.0

19:27:39[2]:(允许)获取文件属性:C:\Windows\HELP\INET98.CHM

19:27:39[3]:(允许)创建注册表键:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\VBA\Monitors\CLSID\{48E59293-9880-11CF-9754-00AA00C00908}

19:27:39[4]:(阻止)删除注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\{48E59293-9880-11CF-9754-00AA00C00908}

19:27:39[5]:(阻止)创建注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\CLSID\{48E59293-9880-11CF-9754-00AA00C00908}

19:27:39[6]:(阻止)写注册表值:1074\{48E59293-9880-11CF-9754-00AA00C00908}\     数据:Microsoft Internet Transfer Control, version 6.0

19:27:39[7]:(阻止)创建注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\InprocServer32

19:27:39[8]:(阻止)写注册表值:1074\{48E59293-9880-11CF-9754-00AA00C00908}\     数据:C:\Users\Administrator\Desktop\新建文件夹\File_safe\MSINET.OCX

19:27:39[9]:(阻止)写注册表值:1074\{48E59293-9880-11CF-9754-00AA00C00908}\ThreadingModel     数据:Apartment

19:27:39[10]:(阻止)创建注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\InetCtls.Inet

19:27:39[11]:(阻止)写注册表值:1074\{48E59293-9880-11CF-9754-00AA00C00908}\     数据:Microsoft Internet Transfer Control, version 6.0

19:27:39[12]:(阻止)创建注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\CLSID

19:27:39[13]:(阻止)写注册表值:1074\{48E59293-9880-11CF-9754-00AA00C00908}\     数据:{48E59293-9880-11CF-9754-00AA00C00908}

19:27:39[14]:(阻止)创建注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\CurVer

19:27:39[15]:(阻止)写注册表值:1074\{48E59293-9880-11CF-9754-00AA00C00908}\     数据:InetCtls.Inet.1

19:27:39[16]:(阻止)创建注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\InetCtls.Inet.1

19:27:39[17]:(阻止)写注册表值:1074\{48E59293-9880-11CF-9754-00AA00C00908}\     数据:Microsoft Internet Transfer Control, version 6.0

19:27:39[18]:(阻止)创建注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\CLSID

19:27:39[19]:(阻止)写注册表值:1074\{48E59293-9880-11CF-9754-00AA00C00908}\     数据:{48E59293-9880-11CF-9754-00AA00C00908}

19:27:39[20]:(阻止)创建注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\CLSID\{48E59293-9880-11CF-9754-00AA00C00908}

19:27:39[21]:(允许)创建注册表键:1074\{48E59293-9880-11CF-9754-00AA00C00908}\VersionIndependentProgID

19:27:39[22]:(允许)获取文件属性:C:\Windows\HELP\晵錒
Dolby123
发表于 2018-2-20 21:59:58 | 显示全部楼层
WD

Anonymousx 1.4.exe  -  Trojan:Win32/Pynamer.A!ac
ytysh
发表于 2018-2-21 00:22:37 | 显示全部楼层
Webroot Miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-3-29 23:13 , Processed in 0.136226 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表