楼主: 冰血封心
收起左侧

[病毒样本] 0517高质量样本

  [复制链接]
冰血封心
 楼主| 发表于 2019-5-17 13:38:29 | 显示全部楼层
kaba666 发表于 2019-5-17 13:36
恩!应外,说个事,这样本在卡巴的手动模式下,注入行为太多了!但同样引起测试人员的警惕!

作为卡巴用户来说,没有几个和你一样痴迷卡巴这么专业开手动模式。恶意团伙的目的是搞用户。一般的用户认为默认就是最好的。所以一般都会沦陷。
冰血封心
 楼主| 发表于 2019-5-17 13:42:09 | 显示全部楼层
lovelive10010 发表于 2019-5-17 12:32
红伞的APC不像是误杀

和诺顿一样误报杀补丁。
kaba666
发表于 2019-5-17 13:43:28 | 显示全部楼层
冰血封心 发表于 2019-5-17 13:38
作为卡巴用户来说,没有几个和你一样痴迷卡巴这么专业开手动模式。恶意团伙的目的是搞用户。一般的用户认 ...

哈哈!好了!我们讨论就到此为止吧!感谢你的样本!
jumgg265
发表于 2019-5-17 14:59:05 | 显示全部楼层
微步沙箱检测到一个河北的IP 不知道是不是那个远控的控制端
skilly
发表于 2019-5-17 15:13:49 | 显示全部楼层
  哦豁!我大数字没扫到!

   

  但是这个BD已经能识别了,BD的报毒名不是很懂。。。。

   

  关了监控双击之后一直扫牙扫的没反应。。
     

  不说废话,游戏开始。释放了一大堆桌面文件。。。
   



   楼主真是传奇王啊,什么时候开始打沙城?叫上我!元宝走起来!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
冰血封心
 楼主| 发表于 2019-5-17 15:43:02 | 显示全部楼层
skilly 发表于 2019-5-17 15:13
哦豁!我大数字没扫到!

   

BD是误报,准确的说应该是识别到了克隆的数字签名。该代码属于盗版游戏破解软件代码类,并没有进行深入分析。我是不玩这种东西的,我说过了是安装了一次系统,朋友玩这个对杀毒深信不疑产生了巨大的误会。
skilly
发表于 2019-5-17 15:57:44 | 显示全部楼层
冰血封心 发表于 2019-5-17 15:43
BD是误报,准确的说应该是识别到了克隆的数字签名。该代码属于盗版游戏破解软件代码类,并没有进行深入分 ...

这是属于下载器类型吗?光是运行客户端没反应啊,只有开始游戏,客户端下载具体文件才能动起来啊。是客户端下载了恶意文件吗?或者点击下载才释放恶意代码吗?不是很懂。
冰血封心
 楼主| 发表于 2019-5-17 16:07:41 | 显示全部楼层
skilly 发表于 2019-5-17 15:57
这是属于下载器类型吗?光是运行客户端没反应啊,只有开始游戏,客户端下载具体文件才能动起来啊。是客户 ...

准确说不是啊,根据我的分析认为是:伪装通信。样本使用了很多技术来对抗,例如反虚拟机,驱动保护,DLL外壳注入保护(木马彩衣类),随机PE特征,恶意模块调位置变换,伪造数字签名,反向代{过}{滤}理隐藏IP,C++内存保护壳,增加附加数据增大体积(干扰云杀启发上传分析)等等一系列的技术。最终的目的都是实现隐藏远控功能。前面提到的技术都是对抗迷惑病毒分析师用的假象。
温馨小屋
头像被屏蔽
发表于 2019-5-17 16:08:57 | 显示全部楼层
冰血封心 发表于 2019-5-17 15:43
BD是误报,准确的说应该是识别到了克隆的数字签名。该代码属于盗版游戏破解软件代码类,并没有进行深入分 ...

请问你是如何识别BD杀了签名的,我想学习学习。。。
冰血封心
 楼主| 发表于 2019-5-17 16:18:36 | 显示全部楼层
温馨小屋 发表于 2019-5-17 16:08
请问你是如何识别BD杀了签名的,我想学习学习。。。

之前我有使用过BD,正规软件数字签名经常被破坏就是这种代码+数字。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 06:37 , Processed in 0.226390 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表