查看: 2031|回复: 11
收起左侧

[可疑文件] 一个宏病毒

[复制链接]
remiliacn
发表于 2018-10-1 14:23:52 | 显示全部楼层 |阅读模式
本帖最后由 remiliacn 于 2018-10-1 14:26 编辑



Threat Score: 100/100
AV Detection: 16% CVE-2017-1188

https://app.any.run/tasks/ffa74368-3936-44e8-80a9-5975cbab4e85

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dreams521
发表于 2018-10-1 14:28:33 | 显示全部楼层
  1. 01.10.2018 14.27.43;检测到的对象 ( 文件 ) 已删除;C:\Users\Administrator\Desktop\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea.doc//cT6VvSve.3//data0000//exploit;C:\Users\Administrator\Desktop\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea.doc//cT6VvSve.3//data0000//exploit;HEUR:Exploit.MSOffice.Generic;木马程序;10/01/2018 14:27:43
  2. 01.10.2018 14.27.43;检测到的对象 ( 文件 ) 已删除;C:\Users\Administrator\Desktop\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea.doc//cT6VvSve.3;C:\Users\Administrator\Desktop\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea.doc//cT6VvSve.3;HEUR:Exploit.Win32.CVE-2017-11882.a;木马程序;10/01/2018 14:27:43
  3. 01.10.2018 14.27.43;检测到的对象 ( 文件 ) 已删除;C:\Users\Administrator\Desktop\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea.doc//cT6VvSve.3//data0000;C:\Users\Administrator\Desktop\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea.doc//cT6VvSve.3//data0000;HEUR:Exploit.MSOffice.Generic;木马程序;10/01/2018 14:27:43
  4. 01.10.2018 14.27.43;检测到的对象 ( 文件 ) 已删除;C:\Users\Administrator\Desktop\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea.doc;C:\Users\Administrator\Desktop\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea.doc;10/01/2018 14:27:43
复制代码
BE_HC
发表于 2018-10-1 14:54:19 | 显示全部楼层
NPE Kill
Norton Scan MISS
Jerry.Lin
发表于 2018-10-1 14:57:43 | 显示全部楼层
  1. VirusTotal Smart Scanner 1.06

  2. ======================================================================================
  3. Scan Time:                    2018-10-01-14-56-57
  4. Scan Duration:                3 seconds
  5. Scan Target:                  C:\Users\zhong\Downloads\Compressed\VIRUS TEST\卡饭\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea
  6. Number of Scan Files:         1
  7. Number of Infected Files:     1

  8. engine_threshold_slider       : 80
  9. upload_check                  : True
  10. log_check                     : True
  11. menu_check                    : True
  12. scan_pe_check                 : False
  13. grayware_check                : True
  14. rescan_check                  : False
  15. black_check                   : True
  16. white_check                   : True
  17. crawler_check                 : True
  18. ======================================================================================

  19. Threat(s):
  20. Exploit.Generic                 sha256: 33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea    Path: C:\Users\zhong\Downloads\Compressed\VIRUS TEST\卡饭\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea\33c76f52c032f99b10f6591e4b467ac9f2e3243b6ef611e8f84d2a4454036cea.doc
复制代码

Huorong MISS
Jirehlov1234
发表于 2018-10-1 14:59:25 | 显示全部楼层
bd

Exploit.CVE-2017-11882.Gen
ziyerain2015
发表于 2018-10-1 15:24:05 | 显示全部楼层

管家 天融信 MISS

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
病毒探索者
发表于 2018-10-1 22:20:21 | 显示全部楼层
实机影子模式下双击,Norton没反应,未见任何异常。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2018-10-2 13:08:30 | 显示全部楼层
火绒、智量均不报,连是否启用宏的提示都没有,哪来的宏病毒,难道利用了0day?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
remiliacn
 楼主| 发表于 2018-10-3 01:19:57 | 显示全部楼层
www-tekeze 发表于 2018-10-2 13:08
火绒、智量均不报,连是否启用宏的提示都没有,哪来的宏病毒,难道利用了0day?

从行为分析来看应该使用了CVE-2017-1188的漏洞
www-tekeze
发表于 2018-10-3 11:44:30 | 显示全部楼层
remiliacn 发表于 2018-10-3 01:19
从行为分析来看应该使用了CVE-2017-1188的漏洞

从微步云沙箱看是有那个漏洞利用,但火绒也有漏洞攻击防护,没检测出来吧,看今下午会不会入库。

https://s.threatbook.cn/report/f ... p1_enx86_office2013
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-24 02:21 , Processed in 0.138409 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表