查看: 2902|回复: 20
收起左侧

[病毒样本] 掛馬樣本包(3X) #0904 #ZeroDay

[复制链接]
Agu
发表于 2018-9-4 09:55:16 | 显示全部楼层 |阅读模式
本帖最后由 Agu 于 2018-9-4 10:06 编辑

boom.exe #ZeroDay
掛馬網址:retro-cinema.ru/boom.exe
VT(8/66):https://www.virustotal.com/#/file/c227d9d2c8b7d74cfa8d3aea3f8ad9a2b4341c399d80985a0d1648b1edbf0c76/detection

klonnx.exe
掛馬網址:216.170.114.195/klonnx.exe
VT(13/66):https://www.virustotal.com/#/file/c23c975114e8a27cba8ce01ca1502aefe58f90a12818d32b23e8426e7725ad47/detection

plug.exe
掛馬網址:office365msbox.com/plug
VT(15/67):https://www.virustotal.com/#/file/18de6c50b4c6b5bbea569fe9b2219292906d9e5245565eb653d4652118f26e32/detection

樣本載點(密碼infected):
(主要)https://we.tl/t-NkYtRTDlp5
(備用)https://1.bitsend.jp/download/83de4646f6523b2db926bc6915ab8bf4.html?setLang=en

測試:
Malwarebytes -
klonnx.exe: MachineLearning/Anomalous.100%

评分

参与人数 1人气 +1 收起 理由
Jerry.Lin + 1 感谢解答: )

查看全部评分

WhiteCruel
发表于 2018-9-4 10:28:27 | 显示全部楼层
本帖最后由 WhiteCruel 于 2018-9-4 11:05 编辑

ESET kill 2X,miss boom.exe #ZeroDay,看卡巴的报毒名应该是个勒索,虚拟机双击自退,可能会反虚拟机
  1. plug.exe;Generik.NBIPQNZ 特洛伊木马 的变种
  2. klonnx.exe;MSIL/Kryptik.PKJ 特洛伊木马 的变种
复制代码


lsrxzz000
发表于 2018-9-4 10:53:15 | 显示全部楼层
卡巴3K

  
04.09.2018 10.50.13
  
  
检测到的对象 ( 文件 ) 已删除
  
  
F:\boom.exe
  
  
文件: F:\boom.exe
  
  
对象名称: HEUR:Trojan.Win32.Crypt.gen
  
  
对象类型: 木马程序
  
  
时间: 2018/9/4 10:50
  
  
04.09.2018 10.50.12
  
  
检测到的对象 ( 文件 ) 已删除
  
  
F:\klonnx.exe
  
  
文件: F:\klonnx.exe
  
  
对象名称: UDS:Backdoor.MSIL.NanoBot.a
  
  
对象类型: 木马程序
  
  
时间: 2018/9/4 10:50
  
  
04.09.2018 10.50.11
  
  
检测到的对象 ( 文件 ) 已删除
  
  
F:\plug.exe
  
  
文件: F:\plug.exe
  
  
对象名称:  UDS:DangerousObject.Multi.Generic
  
  
时间: 2018/9/4 10:50
  


lkjx21
发表于 2018-9-4 10:55:36 来自手机 | 显示全部楼层
火绒miss      主防+自定义防护 拦截all         智量全清……        3w大佬~    我今天有空先试试了哈~
Jirehlov1234
发表于 2018-9-4 11:22:32 | 显示全部楼层
BD

扫描miss all

双击

boom.exe
miss

klonnx.exe
ATD击杀(potentially malicious application)

plug.exe
自删除
Sailer.X 该用户已被删除
发表于 2018-9-4 11:26:20 | 显示全部楼层
本帖最后由 霄栋 于 2018-9-4 11:38 编辑

趋势15:
web防护拦截所有恶意网址
手动下载样本至本地,扫描miss all
沙盘内双击:
boom.exe - 启动后占用CPU,一段时间后自动退出。
klonnx.exe - 被趋势“未经授权的更改”终止,关联扫描移除AppData\Roaming\svhost\svhost.exe(HEU_CDPLCEXT)
plug.exe - 触发趋势网络内容扫描,报TCP_FLAWEDAMMYY_REQUEST,移除衍生物winpoint.exe,一段时间后,关联扫描移除样本本体(HEU_CDPLC007)。

Miostartos
发表于 2018-9-4 11:41:34 | 显示全部楼层
本帖最后由 STCn1000 于 2018-9-4 11:44 编辑

Norton security
Heur.AdvML.A,B,C各一个。三杀另外plug和boom还报了Trj.horse

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Dolby123
发表于 2018-9-4 12:07:15 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
彩虹丶//
头像被屏蔽
发表于 2018-9-4 13:42:04 | 显示全部楼层
NS报了7个 重复了4个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Agu
 楼主| 发表于 2018-9-4 14:05:49 | 显示全部楼层
WhiteCruel 发表于 2018-9-4 10:28
ESET kill 2X,miss boom.exe #ZeroDay,看卡巴的报毒名应该是个勒索,虚拟机双击自退,可能会反虚拟机[:06 ...

boom.exe確實會反虛擬機,並且會延遲執行時間。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 08:51 , Processed in 0.140010 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表