查看: 3953|回复: 35
收起左侧

[病毒样本] BadJoke

  [复制链接]
安全守护者
头像被屏蔽
发表于 2018-8-28 08:14:48 | 显示全部楼层 |阅读模式

谁敢双击,以身试毒

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
左手
发表于 2018-8-28 08:26:04 | 显示全部楼层
本帖最后由 左手 于 2018-8-28 08:28 编辑
  1. 2018/8/28 星期二 08:22:25    创建文件 风险提示:低风险    允许
  2. 进程: c:\users\administrator\desktop\hrsword.exe
  3. 目标: C:\Users\Administrator\AppData\Local\Temp\F96B.tmp\F98B.tmp\F98C.bat
  4. 规则: [应用程序]?:\*\*\*\* -> [文件]*temp\*; *.bat

  5. 2018/8/28 星期二 08:22:29    创建文件 风险提示:低风险    允许
  6. 进程: c:\users\administrator\desktop\hrsword.exe
  7. 目标: C:\Users\Administrator\Desktop\helper.exe
  8. 规则: [应用程序]?:\*\*\*\* -> [文件组]《询问》f909_低优先_询问桌面/开始菜单 -> [文件]c:\users\*\desktop\*

  9. 2018/8/28 星期二 08:22:29    修改文件 风险提示:敏感    阻止
  10. 进程: c:\users\administrator\desktop\hrsword.exe
  11. 目标: C:\Users\Administrator\Desktop
  12. 规则: [应用程序]?:\*\*\*\* -> [文件]c:\users\administrator\*

  13. 2018/8/28 星期二 08:22:35    创建新进程 风险提示:未知    允许
  14. 进程: c:\users\administrator\desktop\hrsword.exe
  15. 目标: c:\windows\system32\cmd.exe
  16. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\F96B.tmp\F98B.tmp\F98C.bat C:\Users\Administrator\Desktop\HRsword.exe"
  17. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  18. 2018/8/28 星期二 08:22:41    创建新进程 风险提示:未知    阻止
  19. 进程: c:\windows\system32\cmd.exe
  20. 目标: c:\windows\system32\reg.exe
  21. 命令行: reg  add HKLM\SOFTWARE\MICROSOFT\WINDOWS\RUN /v Auto /t REG_SZ /d "C:\Users\Administrator\Desktop\helper.exe"
  22. 规则: [应用程序]?:\windows\system32\cmd.exe -> [子应用程序]c:\windows\system32\reg.exe

  23. 2018/8/28 星期二 08:22:46    创建新进程 风险提示:未知    允许
  24. 进程: c:\windows\system32\cmd.exe
  25. 目标: c:\users\administrator\desktop\helper.exe
  26. 命令行: C:\Users\Administrator\Desktop\helper.exe
  27. 规则: [应用程序]?:\windows\system32\cmd.exe -> [子应用程序]*.exe

  28. 2018/8/28 星期二 08:22:54    创建新进程 风险提示:未知    允许
  29. 进程: c:\users\administrator\desktop\helper.exe
  30. 目标: c:\windows\system32\cmd.exe
  31. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\6547.tmp\6548.tmp\6549.bat C:\Users\Administrator\Desktop\helper.exe"
  32. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  33. 2018/8/28 星期二 08:22:59    创建新进程 风险提示:未知    允许
  34. 进程: c:\windows\system32\cmd.exe
  35. 目标: c:\users\administrator\desktop\helper.exe
  36. 命令行: C:\Users\Administrator\Desktop\helper.exe
  37. 规则: [应用程序]?:\windows\system32\cmd.exe -> [子应用程序]*.exe

  38. 2018/8/28 星期二 08:23:13    从其他进程复制句柄 风险提示:高风险    允许
  39. 进程: c:\windows\system32\cmd.exe
  40. 目标: c:\users\administrator\desktop\helper.exe
  41. 句柄: (File) \Device\NamedPipe
  42. 规则: [应用程序]?:\windows\system32\cmd.exe

  43. 2018/8/28 星期二 08:23:18    创建新进程 风险提示:未知    允许
  44. 进程: c:\users\administrator\desktop\helper.exe
  45. 目标: c:\windows\system32\cmd.exe
  46. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\9887.tmp\9888.tmp\9889.bat C:\Users\Administrator\Desktop\helper.exe"
  47. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  48. 2018/8/28 星期二 08:23:22    创建新进程 风险提示:未知    允许
  49. 进程: c:\users\administrator\desktop\helper.exe
  50. 目标: c:\windows\system32\cmd.exe
  51. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\D02A.tmp\D02B.tmp\D02C.bat C:\Users\Administrator\Desktop\helper.exe"
  52. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  53. 2018/8/28 星期二 08:23:24    创建新进程 风险提示:未知    允许
  54. 进程: c:\users\administrator\desktop\helper.exe
  55. 目标: c:\windows\system32\cmd.exe
  56. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\E2DF.tmp\E2E0.tmp\E2E1.bat C:\Users\Administrator\Desktop\helper.exe"
  57. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  58. 2018/8/28 星期二 08:23:29    创建新进程 风险提示:未知    允许
  59. 进程: c:\users\administrator\desktop\helper.exe
  60. 目标: c:\windows\system32\cmd.exe
  61. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\E2EF.tmp\E2F0.tmp\E2F1.bat C:\Users\Administrator\Desktop\helper.exe"
  62. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  63. 2018/8/28 星期二 08:23:32    创建新进程 风险提示:未知    允许
  64. 进程: c:\users\administrator\desktop\helper.exe
  65. 目标: c:\windows\system32\cmd.exe
  66. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\F141.tmp\F151.tmp\F152.bat C:\Users\Administrator\Desktop\helper.exe"
  67. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  68. 2018/8/28 星期二 08:23:35    创建新进程 风险提示:未知    允许
  69. 进程: c:\users\administrator\desktop\helper.exe
  70. 目标: c:\windows\system32\cmd.exe
  71. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\F150.tmp\F161.tmp\F162.bat C:\Users\Administrator\Desktop\helper.exe"
  72. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  73. 2018/8/28 星期二 08:23:42    创建新进程 风险提示:未知    允许
  74. 进程: c:\users\administrator\desktop\helper.exe
  75. 目标: c:\windows\system32\cmd.exe
  76. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\FC0A.tmp\FC0B.tmp\FC0C.bat C:\Users\Administrator\Desktop\helper.exe"
  77. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  78. 2018/8/28 星期二 08:23:45    创建新进程 风险提示:未知    允许
  79. 进程: c:\users\administrator\desktop\helper.exe
  80. 目标: c:\windows\system32\cmd.exe
  81. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\FC1A.tmp\FC1B.tmp\FC1C.bat C:\Users\Administrator\Desktop\helper.exe"
  82. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe

  83. 2018/8/28 星期二 08:23:49    修改其他进程的内存 风险提示:高风险    允许
  84. 进程: c:\windows\system32\cmd.exe
  85. 目标: c:\users\administrator\desktop\helper.exe
  86. 规则: [应用程序]?:\windows\system32\cmd.exe

  87. 2018/8/28 星期二 08:23:54    修改其他进程的内存 风险提示:高风险    阻止
  88. 进程: c:\users\administrator\desktop\helper.exe
  89. 目标: c:\windows\system32\cmd.exe
  90. 规则: [应用程序]* -> [目标应用程序]c:\windows\*

  91. 2018/8/28 星期二 08:23:57    创建新进程 风险提示:未知    允许
  92. 进程: c:\users\administrator\desktop\helper.exe
  93. 目标: c:\windows\system32\cmd.exe
  94. 命令行: "C:\Windows\system32\cmd.exe" /c "C:\Users\Administrator\AppData\Local\Temp\2674.tmp\2675.tmp\2676.bat C:\Users\Administrator\Desktop\helper.exe"
  95. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]?:\windows\system32\cmd.exe



复制代码


创建 修改 CMD
就是和CMD之间的互动。
好像没有什么。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jirehlov1234
发表于 2018-8-28 08:30:44 | 显示全部楼层
BD

ATD击杀(malicious behavior)
hrsword.exe
e637.bat
helper.exe
ziyerain2015
发表于 2018-8-28 08:37:44 | 显示全部楼层
360 QVM 双击多了一堆\conhost.exe
Miostartos
发表于 2018-8-28 09:05:11 | 显示全部楼层
触发了WD的“首次看到时阻止”
但是没识别出来
迷惘的执著
发表于 2018-8-28 09:21:30 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
BE_HC
发表于 2018-8-28 09:27:48 | 显示全部楼层
Norton扫描KILL
沙箱双击降权



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
vm001
发表于 2018-8-28 09:36:25 | 显示全部楼层
2018-08-28 09:35:15     
恶意软件(HEUR/QVM18.1.796E.Malware.Gen)MD5:10f36fcd07d9ad3642c713e2a5f50b24已删除此文件,如果您发现误删,可从隔离区恢复此文件。        
c:\users\admin\desktop\hrsword\hrsword.exe
www-tekeze
发表于 2018-8-28 09:52:04 | 显示全部楼层
火绒扫描miss,智量killed 。。。盗用火绒剑的图标。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2018-8-28 10:10:31 | 显示全部楼层
双击后释放一个helper.exe,两者都会调用cmd,都是命令解释器,然后形成N多条进程,CPU不堪重负死机。
其它破坏行为未发现,正宗的Badjoke。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 14:50 , Processed in 0.138445 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表