楼主: 迷惘的执著
收起左侧

[病毒样本] 萝莉变声器,360报未知

[复制链接]
www-tekeze
发表于 2018-7-28 01:01:18 | 显示全部楼层
B100D1E55 发表于 2018-7-28 00:54
就微步那个signature set,你还是别指望能检测出这种稍微复杂点的恶意程序了

如果反虚拟机,云沙箱还是会给出,但也没看到。。。这个样本火绒现在没报,如果明天、后天不报,周一我提交给官人看看,相比下我还是更相信火绒这种人工分析得出的结果。
B100D1E55
发表于 2018-7-28 01:16:30 | 显示全部楼层
本帖最后由 B100D1E55 于 2018-7-28 01:22 编辑
www-tekeze 发表于 2018-7-28 01:01
如果反虚拟机,云沙箱还是会给出,但也没看到。。。这个样本火绒现在没报,如果明天、后天不报,周一我提 ...

不一定要反虚拟机啊……有的spy系行为本身就不是很多,这个样本不是已经有一个网络行为了吗。而且微步那个沙箱高级一点的反虚拟机根本显示不出来的,过的方法千千万万种
公共沙箱+公共规则基本也就是杀一些行为明显的,比如bat释放、文件大规模改动、敏感位置访问……
www-tekeze
发表于 2018-7-28 01:21:47 | 显示全部楼层
B100D1E55 发表于 2018-7-28 01:16
不一定要反虚拟机啊……有的spy系行为本身就不是很多,这个样本不是已经有一个网络行为了吗。而且微步那 ...

是会联网,但下载流量没有,难道是下载源失效? 之前给火绒提交过一个样本,火绒报毒了,但没有下载量,官人解释就是恶意下载源已经失效。
B100D1E55
发表于 2018-7-28 01:26:26 | 显示全部楼层
www-tekeze 发表于 2018-7-28 01:21
是会联网,但下载流量没有,难道是下载源失效? 之前给火绒提交过一个样本,火绒报毒了,但没有下载量, ...

这种很常见,所以还是要从代码本身入手。沙箱跑行为这种外部观测方法局限性很大,跑出行为自然是好事,跑不出或者没匹配到已有规则也不代表就不是恶意程序。很多RAT之类的放普通沙箱里面跑基本没动静
www-tekeze
发表于 2018-7-28 01:33:31 | 显示全部楼层
B100D1E55 发表于 2018-7-28 01:26
这种很常见,所以还是要从代码本身入手。沙箱跑行为这种外部观测方法局限性很大,跑出行为自然是好事,跑 ...

好吧,本身不是学软件的,过于技术性的我也不懂,RAT是比较高级的技术吧,象当初灰鸽子利用了双反弹端口,也让不少杀软束手无策。
Xironeko
发表于 2018-7-28 08:02:27 | 显示全部楼层
www-tekeze 发表于 2018-7-27 21:58
看14楼截图左边,是有个QQ的,凭这就报毒?醉了,不过VT报的挺多,不明觉厉。。。

参考帖子https://bbs.kafan.cn/thread-2125195-1-1.html
VT报的多可能只是一个爹养活的儿子
卡巴报了 所以吧。
上上谦
发表于 2018-7-28 08:12:49 | 显示全部楼层
360下载保护清空
hr157
发表于 2018-7-28 09:24:07 | 显示全部楼层
压缩包下载随即报毒,没出Miss呀!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lqng
发表于 2018-7-28 09:43:12 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
迷惘的执著
 楼主| 发表于 2018-7-28 09:54:14 | 显示全部楼层

昨天下午拉黑的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 19:55 , Processed in 0.099455 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表