搜索
查看: 2110|回复: 19
收起左侧

[病毒样本] Smominru挖礦殭屍網路(ok.exe)

[复制链接]
evilhawk00
发表于 2019-9-29 05:18:37 | 显示全部楼层 |阅读模式
本帖最后由 evilhawk00 于 2019-9-29 17:56 编辑

在reddit的antivirus版看到版友的求助文,發了一個ok.exe
下了之後分析下,發現應該是屬於Smominru挖礦殭屍網路,一個用永恆之藍漏洞傳播的殭屍網路


這裡就轉貼他的連接 (ok.exe)(相同檔案也可以於分隔線後連接下載)

編輯:已改微雲上傳
链接:https://share.weiyun.com/59sQ1lX 密码:6p3zkm
解壓密碼 : infected

(沒+86開頭手機無法註冊藍奏。。。)







附加一下(我在這個ip查到跟ok.exe一樣hash的檔案):

這個ok.exe也可以定期去官網看看有沒有更新版的,目前連接是可以下載的,看起來一直在更新(謹慎下載,後果自負)

這兩個是mbr rootkit(檔案描述還是....易語言= =,開發的人可能會中文?)

hxxp://173.247.239.186/max.exe
hxxp://173.247.239.186/ok.exe

這個還不清楚幹嘛用,有攻擊內網的疑慮,虛擬機測試時網路用橋接的要注意別害到其他內網電腦啊
hxxp://173.247.239.186/u.exe
hxxp://173.247.239.186/ups.exe

這個好像是挖XMR用的
hxxp://173.247.239.186/upsupx.exe


然後....我用win7虛擬機分析,可以分析到OK.EXE對\Device\Harddisk0\DR0調用NtWriteFile,但是重開機之後就開不了機...不曉得啥回事,被檢測虛擬機所以對mbr寫垃圾?bug?


saleniy35
发表于 2019-9-29 07:56:40 | 显示全部楼层
应该是样本压缩包没加密 被安全机制阻止了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
mykaka
发表于 2019-9-29 09:05:07 | 显示全部楼层
谷歌不让下
evans168
发表于 2019-9-29 10:46:12 | 显示全部楼层
本帖最后由 evans168 于 2019-9-30 10:57 编辑

FSP
@疯狂破解者 @munsimli

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ytysh
发表于 2019-9-29 13:36:27 | 显示全部楼层
Webroot Kill All
www-tekeze
发表于 2019-9-29 16:52:21 | 显示全部楼层

没法fan 。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
saleniy35
发表于 2019-9-29 17:55:51 | 显示全部楼层
卡巴清空

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
a939707506 + 1

查看全部评分

a233
发表于 2019-9-29 18:01:54 | 显示全部楼层
火绒全杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a233
发表于 2019-9-29 18:03:47 | 显示全部楼层
Avast全杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
旋极
发表于 2019-9-29 18:58:15 | 显示全部楼层
微点全杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛|卡饭乐购| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 苏ICP备07004770号 ) GMT+8, 2019-12-9 04:58 , Processed in 0.087198 second(s), 19 queries .

快速回复 返回顶部 返回列表