查看: 2526|回复: 21
收起左侧

[病毒样本] halloware病毒

[复制链接]
1401549491
发表于 2019-3-24 16:25:33 | 显示全部楼层 |阅读模式
文件太大了,超过沙箱限制,请各位有虚拟机的大神代替我试一试
,破坏力还是很强的
火绒已报毒
蓝奏 这是附带的TXT文本 https://www.lanzous.com/i3jcire
        本体   https://www.lanzous.com/i3jcj0d
        


X
1



BE_HC
发表于 2019-3-24 16:27:38 | 显示全部楼层
本帖最后由 BE_HC 于 2019-3-24 16:47 编辑

FortiSandbox
这个行为多的有点可怕。。。




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
1401549491
 楼主| 发表于 2019-3-24 16:32:37 | 显示全部楼层
本帖最后由 1401549491 于 2019-3-24 16:57 编辑

wtf?,行为这么多吗?我还以为只是单纯的恶搞程序
a233
发表于 2019-3-24 16:44:49 | 显示全部楼层
火绒Kill(入库)智量Kill 极宝Kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zh7000047
发表于 2019-3-24 16:54:18 | 显示全部楼层
wd kill
BE_HC
发表于 2019-3-24 17:07:34 | 显示全部楼层
1401549491 发表于 2019-3-24 16:32
wtf?,行为这么多吗?我还以为只是单纯的恶搞程序

各种操作一应俱全
Please wait while halloware infecting your computer

Date
Operation
Detail
Rating
2019-3-24 08:36:56This file spawned process(es)FilePath: %SYSTEMROOT%\System32\shutdown.exe; Company: Microsoft Corporation; TargetPid: 3656; CmdLine: "C:\Windows\System32\shutdown.exe" -r -t 00; Version: 6.1.7600.16385 (win7_rtm.090713-1255); FileSize: 30720; Signer: Microsoft Windows; Icon: backup\7d3c7514cc9d0c828524db9622db215a.ico;Low Risk
2019-3-24 08:36:48This file modified filesFilePath: %SYSTEMROOT%\System32\LogonUI.exe;High Risk
2019-3-24 08:36:45This file spawned process(es)FilePath: %SYSTEMROOT%\System32\cmd.exe; Company: Microsoft Corporation; TargetPid: 2692; CmdLine: "C:\Windows\System32\cmd.exe" /C "C:\Program Files\Halloware\takeown.bat" ; Version: 6.1.7600.16385 (win7_rtm.090713-1255); FileSize: 301568; Signer: Microsoft Windows; Icon: backup\025ba5ef2cd0a38da0897cfcc8d21451.ico;High Risk
2019-3-24 08:36:44This file spawned process(es)FilePath: %SYSTEMROOT%\System32\wscript.exe; Company: Microsoft Corporation; TargetPid: 2804; CmdLine: "C:\Windows\System32\wscript.exe" "C:\Program files\halloware\takeact.vbs" RunAsAdministrator; Version: 5.8.7600.16385; FileSize: 141824; Signer: Microsoft Windows; Icon: backup\0799cf41d3ae7b80f4757af9734c570d.ico;High Risk
2019-3-24 08:36:42This file spawned process(es)FilePath: %SYSTEMROOT%\System32\cmd.exe; Company: Microsoft Corporation; TargetPid: 2568; CmdLine: "C:\Windows\System32\cmd.exe" /c echo msgbox"Please wait while halloware infecting your computer",1+48,"Alert" > "C:\Users\ADMINI~1\AppData\Local\Temp\waitdude.vbs" & wscript.exe "C:\Users\ADMINI~1\AppData\Local\Temp\waitdude.vbs"; Version: 6.1.7600.16385 (win7_rtm.090713-1255); FileSize: 301568; Signer: Microsoft Windows; Icon: backup\025ba5ef2cd0a38da0897cfcc8d21451.ico;Medium Risk
2019-3-24 08:36:42This file modified filesFilePath: %PROGRAMFILES%\Halloware\takeact.vbs;Medium Risk
2019-3-24 08:36:42This file modified filesFilePath: %PROGRAMFILES%\Halloware\iQShell.vbs;Medium Risk
2019-3-24 08:36:38This file modified filesFilePath: %PROGRAMFILES%\Halloware\fakelogon.vbs;Medium Risk
2019-3-24 08:36:38This file modified filesFilePath: %PROGRAMFILES%\Halloware\data\fakelogon.exe;High Risk
2019-3-24 08:36:36This file spawned process(es)FilePath: %SYSTEMROOT%\System32\wscript.exe; Company: Microsoft Corporation; TargetPid: 2544; CmdLine: "C:\Windows\system32\wscript.exe" C:\Users\Administrator\AppData\Local\Temp\C1F8.tmp\C1F9.vbs ; Version: 5.8.7600.16385; FileSize: 141824; Signer: Microsoft Windows; Icon: backup\0799cf41d3ae7b80f4757af9734c570d.ico;High Risk
2019-3-24 08:36:36This file modified filesFilePath: %TEMP%\C1F8.tmp\fileler\takeact.vbs;Medium Risk
2019-3-24 08:36:36This file modified filesFilePath: %TEMP%\C1F8.tmp\fileler\iQShell.vbs;Medium Risk
2019-3-24 08:36:34This file modified filesFilePath: %TEMP%\C1F8.tmp\fileler\fakelogon.vbs;Medium Risk
2019-3-24 08:36:34This file modified filesFilePath: %TEMP%\C1F8.tmp\fileler\data\fakelogon.exe;High Risk
2019-3-24 08:36:34This file modified filesFilePath: %TEMP%\C1F8.tmp\C1F9.vbs;Medium Risk


杀软小白鼠
发表于 2019-3-24 17:08:42 | 显示全部楼层
Panda Dome扫描MISS
双击,虚拟机直接崩了……重启启动不了了

SOPHOS Home Premium:
下载直接杀……

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a233
发表于 2019-3-24 17:08:49 | 显示全部楼层
Avast Kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
KEVINZHANG
发表于 2019-3-24 17:09:35 | 显示全部楼层
腾讯哈勃
https://habo.qq.com/file/showdetail?pk=ADcGZl1sB28IO1s9U2A%3D
然而我不是高级账户。。。。。。
温馨小屋
头像被屏蔽
发表于 2019-3-24 18:01:39 | 显示全部楼层
BD扫描报Trojan.Agent.CYZW
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 07:08 , Processed in 0.133573 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表