搜索
楼主: SUARP-BIGNUM
收起左侧

[病毒样本] 一个免杀远控

  [复制链接]
www-tekeze
发表于 2019-7-15 23:42:19 | 显示全部楼层
yjwfdc 发表于 2019-7-15 23:31
360拦截点还远没有火绒丰富是怎样得知的呢?
我觉得不会吧,md的hips拦截设置项比火绒的设置项多很多啊 ...

1. 我没用360双击过?拦截点比火绒多?
2. MD能很好防白加黑,但那不是普通人用的!
3. 额,不谈了。。。


沧桑浪子
发表于 2019-7-16 09:12:32 | 显示全部楼层
我去,GIF报毒我冒一身冷汗,平时很少警惕图片,没想到这里的这个GIF会是病毒,GIF病毒多吗?jpg的应该相对安全点吧?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
SUARP-BIGNUM
 楼主| 发表于 2019-7-16 12:28:36 | 显示全部楼层
沧桑浪子 发表于 2019-7-16 09:12
我去,GIF报毒我冒一身冷汗,平时很少警惕图片,没想到这里的这个GIF会是病毒,GIF病毒多吗?jpg的应该相对 ...

那个shellcode存在gif里,那个gif是打不开的。
你看看这个头和其他的gif都不一样。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
你好,再见
发表于 2019-7-16 12:51:27 | 显示全部楼层
www-tekeze 发表于 2019-7-15 22:10
你的意思就是说行为才能代表本质,而不能看表面看有无数签等,问题是单步的行为往往界定不了好坏,得看整 ...

360有主防,像这种没有报毒名称的就是主防


|———————————————————————————|
|                                |                                                                 |
|                                |       发现木马,建议立即清除             |
|                                |                                                                 |
|                                |       有木马正在试图攻击您的电脑,已       |
|               |     被360成功拦截。                             |
|                                |                                                                 |
|                                |                   立即清除(推荐)                   |
|                                 |                                                                 |
|                                 |                                                                 |
|———————————————————————————|

桑德尔
发表于 2019-7-17 08:54:30 | 显示全部楼层
Thank you for your submission.
The detection for this threat will be included in the next update of detection engine, expected version: 19697.

__.exe - Win32/Farfli.CSE trojan
UClientStartup.dll - Win32/Farfli.CSE trojan

Regards,

ESET Malware Response Team
yjwfdc
发表于 2019-7-22 11:08:23 | 显示全部楼层
www-tekeze 发表于 2019-7-13 20:37
5个文件,绒智都是杀2X,图片.exe 和 UClientStartup.dll 。。。剩余有空双击。。

把智量报的两个做了免杀,你试试。

我试过主防会报,不过应该已经中毒了。




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2019-7-22 11:27:25 | 显示全部楼层
yjwfdc 发表于 2019-7-22 11:08
把智量报的两个做了免杀,你试试。

我试过主防会报,不过应该已经中毒了。

有点事,饭后恢复虚拟机快照试。。


www-tekeze
发表于 2019-7-22 11:39:26 | 显示全部楼层
本帖最后由 www-tekeze 于 2019-7-22 11:40 编辑
yjwfdc 发表于 2019-7-22 11:08
把智量报的两个做了免杀,你试试。

我试过主防会报,不过应该已经中毒了。

已试,Win7 x64,双击连进程都没有。。   智量主防也没反应,扫描MISS,但火绒扫描清空!
没进程火绒也就没弹窗。。   糖呢。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
yjwfdc + 1 感谢解答: )

查看全部评分

yjwfdc
发表于 2019-7-22 11:48:04 | 显示全部楼层
本帖最后由 yjwfdc 于 2019-7-22 11:49 编辑
www-tekeze 发表于 2019-7-22 11:39
已试,Win7 x64,双击连进程都没有。。   智量主防也没反应,扫描MISS,但火绒扫描清空!
没进程 ...

要加上其它文件来试,我这里实机运行正常。

你下载了楼主的样本后,用这两个替换了原来的文件,再运行。

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛|卡饭乐购| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 苏ICP备07004770号 ) GMT+8, 2019-11-14 01:06 , Processed in 0.068553 second(s), 16 queries .

快速回复 返回顶部 返回列表