楼主: SUARP-BIGNUM
收起左侧

[病毒样本] 一个锁机样本,谁双击试试?

  [复制链接]
cz88
头像被屏蔽
发表于 2019-1-1 10:02:06 | 显示全部楼层
火绒反应很快

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心心相印
发表于 2019-1-1 22:55:15 | 显示全部楼层
bd kill
左手
发表于 2019-1-3 09:23:08 | 显示全部楼层
  1. 2019/1/3/星期四 09:22:06    创建新进程 风险提示:未知    阻止
  2. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  3. 目标: c:\windows\system32\net.exe
  4. 命令行: net user Administrator BSD
  5. 规则: [应用程序]??\?* -> [子应用程序]*\net.exe

  6. 2019/1/3/星期四 09:22:06    访问COM接口 风险提示:低风险 (2)    阻止
  7. 进程: c:\program files\apple software update\softwareupdate.exe
  8. 目标: {8BC3F05E-D86B-11D0-A075-00C04FB68820}
  9. 规则: [应用程序]?:\program files\*\*.exe -> [COM接口]{8BC3F05E-D86B-11D0-A075-00C04FB68820}

  10. 2019/1/3/星期四 09:22:06    访问网络 风险提示:未知    允许
  11. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  12. 目标: TCP [本机 : 49704] ->  [42.120.158.5 : 80 (http)]
  13. 规则: [应用程序]*.exe -> [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

  14. 2019/1/3/星期四 09:22:06    访问网络 风险提示:未知    允许
  15. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  16. 目标: TCP [本机 : 49705] ->  [42.120.158.5 : 80 (http)]
  17. 规则: [应用程序]*.exe -> [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

  18. 2019/1/3/星期四 09:22:06    加载动态链接库 风险提示:中风险    允许
  19. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  20. 目标: c:\users\administrator\appdata\local\temp\e_n60005\spec.fne
  21. 规则: [应用程序]?:\*\*\*\*\* -> [动态链接库]..\..\*

  22. 2019/1/3/星期四 09:22:11    创建文件 风险提示:低风险    允许
  23. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  24. 目标: C:\Program Files\System.dll
  25. 规则: [文件组]《行为防御》f060_未知病毒 -> [文件]?:\program files

  26. 2019/1/3/星期四 09:22:13    创建文件 风险提示:低风险    允许
  27. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  28. 目标: C:\Program Files\360.dll
  29. 规则: [文件组]《行为防御》f060_未知病毒 -> [文件]?:\program files

  30. 2019/1/3/星期四 09:22:18    修改注册表值 风险提示:木马    阻止
  31. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  32. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\System
  33. 值: C:\Program Files\System.dll
  34. 规则: [应用程序组]a082_《行为防御》_自动运行 -> [应用程序]c:\users\*\* -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  35. 2019/1/3/星期四 09:22:23    修改注册表值 风险提示:木马    阻止
  36. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  37. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\xiaoyang
  38. 值: C:\Users\Administrator\Desktop\ppp下载\cf过362.exe
  39. 规则: [应用程序组]a082_《行为防御》_自动运行 -> [应用程序]c:\users\*\* -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  40. 2019/1/3/星期四 09:22:23    加载动态链接库 风险提示:中风险    允许
  41. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  42. 目标: c:\users\administrator\appdata\local\temp\e_n60005\shell.fne
  43. 规则: [应用程序]?:\*\*\*\*\* -> [动态链接库]..\..\*

  44. 2019/1/3/星期四 09:22:26    注销、关机或重启系统 风险提示:高风险    阻止
  45. 进程: c:\users\administrator\desktop\ppp下载\cf过362.exe
  46. 规则: [应用程序]??\*

复制代码
浩瀚哦哦
发表于 2019-1-3 12:39:13 | 显示全部楼层
益达你好
猪肉铺
发表于 2019-1-5 17:57:22 | 显示全部楼层

Avira TR/Gimemo.rtyrb
猪肉铺
发表于 2019-1-5 17:57:53 | 显示全部楼层
虚拟机内无行为,疑似反虚拟机(Armadillo)
以下为内存数据
-----
[ANSI] 0x000090c8: krnln
[ANSI] 0x000090ce: d09f2340818511d396f6aaf844c7e325
[ANSI] 0x000090f3: 系统核心支持库
[ANSI] 0x00009102: spec
[ANSI] 0x00009107: A512548E76954B6E92C21055517615B0
[ANSI] 0x0000912c: 特殊功能支持库
[ANSI] 0x0000913f: 4BB4003860154917BC7D8230BF4FA58A
[ANSI] 0x00009164: 数据操作支持库一
[ANSI] 0x00009175: iext
[ANSI] 0x0000917a: 27bb20fdd3e145e4bee3db39ddd6e64c
[ANSI] 0x0000919f: 扩展界面支持库一
[ANSI] 0x000091b0: shell
[ANSI] 0x000091b6: 52F260023059454187AF826A3C07AF2A
[ANSI] 0x000091db: 操作系统界面功能支持库
[ANSI] 0x000091f2: internet
[ANSI] 0x000091fb: 707ca37322474f6ca841f0e224f4b620
[ANSI] 0x00009220: 互联网支持库
[ANSI] 0x0000923a: const
[ANSI] 0x00009266: xy3316019308.e2.luyouxia.net
[ANSI] 0x00009283: 用户密码:
[ANSI] 0x0000928e: 磁盘密码:
[ANSI] 0x0000929a: net user Administrator
[ANSI] 0x000092b7: jiesuo+QQ609220561
[ANSI] 0x000092d0: IP:
[ANSI] 0x000092d5: xiao yang
复制代码

硬盘锁?
[ANSI] 0x00024b34: 密码不可以为空的!!
[ANSI] 0x00024b49: 密码不能超过30位!!!!!
[ANSI] 0x00024b64: by:xiaoyang
[ANSI] 0x00024b8f: 巾|豁|璋
[ANSI] 0x00024bf5: F怙1栏
[ANSI] 0x00024c5b: AAAAAAAAAAAAAAAAAA
[ANSI] 0x00024c6e: Your disk have a lock!!!Please enter the unlock password
[ANSI] 0x00024d81: 读取原来引导扇区失败!!
[ANSI] 0x00024d9a: 你的硬盘已经加锁,请重启计算机生效!!!
[ANSI] 0x00024dc3: 加锁完毕!
[ANSI] 0x00024dd5: @\\.\\physicaldrive0
复制代码
[ANSI] 0x00024fb2: 客户1
[ANSI] 0x00025022: 透明标签2
[ANSI] 0x0002509a: 下一个版本增加!
[ANSI] 0x000250ae: 判断虚拟机影子系统 一键还原系统 自动判断是否存在还原驱动和影子系统的文件和特征
[ANSI] 0x00025100: 暗金 如存在易语言程序自动关闭程序
[ANSI] 0x00025126: 如果断定点则盗窃全部浏览器的cookie
[ANSI] 0x0002514c: 段QQ对外的聊天卸载无线网卡 有线网卡8
[ANSI] 0x0002517b: help
复制代码

-----
以下由PortEX-Master自动生成
-----
[Armadillo v4.x] bytes matched: 2 at address: 0x3861
pattern:  ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 8b ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ff
复制代码
猪肉铺
发表于 2019-1-5 17:59:01 | 显示全部楼层
易语言无误
,就一个.
发表于 2019-1-7 02:31:47 | 显示全部楼层
迈克菲报可疑
威胁名称        JTI/Suspect.196612!a3518d0673a5
lovelive10010
发表于 2019-1-9 01:30:15 | 显示全部楼层
eset miss
xa0082249956
发表于 2019-1-20 02:47:47 | 显示全部楼层
Windows Sandbox 白屏。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 17:50 , Processed in 0.086452 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表