查看: 2574|回复: 17
收起左侧

[病毒样本] 360的钟爱粉还是360的仇家?

[复制链接]
HellBoyF
发表于 2018-4-20 18:03:54 | 显示全部楼层 |阅读模式
近期发现几个样本,同时扮演着勒索和挖矿的角色,有趣的是,这个样本会把一些文件的图标换成360的图标,并且这些文件也无法运行,同时也没法点击“文件夹和搜索选项”,很牛逼的样子。而且他还会修改hosts文件,将一些安全厂商的网址重定向为127.0.0.1
详细信息可以在微步云沙箱中查看,也可以从中里面下载样本进行分析学习。
19805a35adace41ee871cc8baa74a2ead533a5d6734a2108e438d4c7ca2c4103
11abb44de53807e32980a010a473514694f901841e63ab33f5e0ff8754009b47
a322da0be4f0be8d85eab815ca708c8452b63f24d0e2d2d6d896a9f9331a6244
3333967f3407ccd5f930b50ac1699edc71c6c76c194f2e114a3f06ce7ab78c4c
idayong
发表于 2018-4-20 18:12:28 | 显示全部楼层
主要还是想伪装自己减少被删除的几率吧
HellBoyF
 楼主| 发表于 2018-4-20 19:23:45 | 显示全部楼层
idayong 发表于 2018-4-20 18:12
主要还是想伪装自己减少被删除的几率吧

但是它破坏的每个文件都是360的图标,这问题就大了
275751198
发表于 2018-4-20 21:05:33 | 显示全部楼层
前三个360都报,第四个360下载云扫描报风险。然后360杀毒实时防护弹窗出来把那个文件报毒删除了。又一次充分的证明了卫士和杀毒用的不是一朵云。
不过这是我这么多年用360第一次遇到的奇异情况,一般来说被下载扫描标记为风险的文件都会入风险库,扫描不报毒。这次明明标了风险,360杀毒还是报毒了,头一回见。于是我恢复了再扫一遍。



PS:用的是修复,修复完了文件还在,难道是感染性的?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
idayong
发表于 2018-4-20 22:05:25 | 显示全部楼层
HellBoyF 发表于 2018-4-20 19:23
但是它破坏的每个文件都是360的图标,这问题就大了

安全软件有自我保护木马没权限进行修改,不是破坏卫士目录下的zhudongfangyu.exe,而是伪装成360图标或进程名误导用户
HellBoyF
 楼主| 发表于 2018-4-20 23:05:55 | 显示全部楼层
idayong 发表于 2018-4-20 22:05
安全软件有自我保护木马没权限进行修改,不是破坏卫士目录下的zhudongfangyu.exe,而是伪装成360图标或进 ...

正解
HellBoyF
 楼主| 发表于 2018-4-20 23:08:05 | 显示全部楼层
275751198 发表于 2018-4-20 21:05
前三个360都报,第四个360下载云扫描报风险。然后360杀毒实时防护弹窗出来把那个文件报毒删除了。又一次充 ...

这些样本我没有手动分析,所以是不是感染性的我也不太清楚,大佬可以分析一下啊
curfew
发表于 2018-4-21 04:59:46 | 显示全部楼层
wscript.exe(PID:3104)
"C:\Windows\System32\WScript.exe" "C:\Users\vbccsb\AppData\Local\Temp\_XiaoBa_Info_.vbs"

mshta.exe(PID:3216)
"C:\Windows\System32\mshta.exe" "C:\Users\vbccsb\Desktop\_XiaoBa_Info_.hta"

作者这不是老熟人了
XZ8SM7Sx0bVkoUV
发表于 2018-4-21 09:45:21 | 显示全部楼层
火绒

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ATP_synthase
发表于 2018-4-21 09:48:10 | 显示全部楼层
卡巴全杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-24 00:58 , Processed in 0.133221 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表