楼主: 2512975065
收起左侧

[病毒样本] 新鲜热辣样本一枚!

[复制链接]
挥泪斩情思
发表于 2020-2-7 19:22:08 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
温馨小屋
头像被屏蔽
发表于 2020-2-7 19:22:49 | 显示全部楼层
BD

Win32.Neshta.A
Application.ScreenLocker.A
zay365
头像被屏蔽
发表于 2020-2-7 19:25:23 | 显示全部楼层
搭mi-guan啊,要是能套到个0day就赚大发了
www-tekeze
发表于 2020-2-7 22:17:44 | 显示全部楼层

安天和无BD管家都是清空,报感染型病毒!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2020-2-7 22:52:00 | 显示全部楼层

恢复昨晚虚拟机快照,火绒报两个感染型 (处理后全部修复),智量Heur杀一个,另一个也报感染型。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
蓝泽祈
头像被屏蔽
发表于 2020-2-8 14:35:13 | 显示全部楼层
本帖最后由 蓝泽祈 于 2020-2-8 14:38 编辑

你不加密码,卡巴直接拦截
08.02.2020 14.36.27        可选择扫描        任务完成        文件夹: C:\Users\aaa\Desktop\xmrigP        完成时间: 今天,2020/2/8/星期六 14:36
08.02.2020 14.36.27        检测到的对象 ( 文件 ) 已被清除        C:\Users\aaa\Desktop\xmrigP\xmrig-notls.exe        文件: C:\Users\aaa\Desktop\xmrigP\xmrig-notls.exe        对象名称: Virus.Win32.Neshta.a
08.02.2020 14.36.26        检测到的对象 ( 文件 ) 已移动至隔离        C:\Users\aaa\Desktop\xmrigP\xmrig-notls.exe        文件: C:\Users\aaa\Desktop\xmrigP\xmrig-notls.exe        对象名称: Virus.Win32.Neshta.a
08.02.2020 14.36.25        检测到的对象 ( 文件 ) 已被清除        C:\Users\aaa\Desktop\xmrigP\Desktop_Locker.exe        文件: C:\Users\aaa\Desktop\xmrigP\Desktop_Locker.exe        对象名称: Virus.Win32.Neshta.a
08.02.2020 14.36.25        检测到的对象 ( 文件 ) 已移动至隔离        C:\Users\aaa\Desktop\xmrigP\Desktop_Locker.exe        文件: C:\Users\aaa\Desktop\xmrigP\Desktop_Locker.exe        对象名称: Virus.Win32.Neshta.a
08.02.2020 14.35.58        对象( 文件 )未被处理        C:\Users\aaa\Desktop\xmrigP\start.cmd        文件: C:\Users\aaa\Desktop\xmrigP\start.cmd        对象名称: not-a-virus:RiskTool.BAT.BitCoinMiner.ab        原因: 由用户允许
08.02.2020 14.35.55        对象( 文件 )未被处理        C:\Users\aaa\Desktop\xmrigP\xmrig-notls.exe        文件: C:\Users\aaa\Desktop\xmrigP\xmrig-notls.exe        对象名称: Virus.Win32.Neshta.a        原因: 稍后处理
08.02.2020 14.35.55        检测到的对象( 文件 )        C:\Users\aaa\Desktop\xmrigP\xmrig-notls.exe        文件: C:\Users\aaa\Desktop\xmrigP\xmrig-notls.exe        对象名称: Virus.Win32.Neshta.a
08.02.2020 14.35.55        对象( 文件 )未被处理        C:\Users\aaa\Desktop\xmrigP\Desktop_Locker.exe        文件: C:\Users\aaa\Desktop\xmrigP\Desktop_Locker.exe        对象名称: Virus.Win32.Neshta.a        原因: 稍后处理
08.02.2020 14.35.55        检测到的对象( 文件 )        C:\Users\aaa\Desktop\xmrigP\Desktop_Locker.exe        文件: C:\Users\aaa\Desktop\xmrigP\Desktop_Locker.exe        对象名称: Virus.Win32.Neshta.a
08.02.2020 14.35.55        对象( 文件 )未被处理        C:\Users\aaa\Desktop\xmrigP\start.cmd        文件: C:\Users\aaa\Desktop\xmrigP\start.cmd        对象名称: not-a-virus:RiskTool.BAT.BitCoinMiner.ab        原因: 稍后处理
08.02.2020 14.35.55        检测到的对象( 文件 )        C:\Users\aaa\Desktop\xmrigP\start.cmd        文件: C:\Users\aaa\Desktop\xmrigP\start.cmd        对象名称: not-a-virus:RiskTool.BAT.BitCoinMiner.ab
08.02.2020 14.35.54        可选择扫描        任务启动        文件夹: C:\Users\aaa\Desktop\xmrigP        时间: 今天,2020/2/8/星期六 14:35


上等风格
发表于 2020-2-8 21:44:39 | 显示全部楼层
本帖最后由 上等风格 于 2020-2-8 21:53 编辑

垃圾样本是个杀软都能杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
FD丶纸鸢
发表于 2020-2-9 08:49:53 | 显示全部楼层
咖啡

在扫描 C:\Users\Administrator\Desktop\hahaha\Desktop_Locker.exe 的过程中检测到名为 W32/HLLP.41472.e 的 病毒
TMH8RMFSS6C5KJ1\Administrator 运行的 C:\Program Files\Bandizip\Bandizip.exe 试图访问 C:\Users\Administrator\Desktop\hahaha\Desktop_Locker.exe。 已检测到并删除了名为 Artemis!32D21958D95F 的 特洛伊木马程序。
TMH8RMFSS6C5KJ1\Administrator 运行的 C:\Program Files\Bandizip\Bandizip.exe 试图访问 C:\Users\Administrator\Desktop\hahaha\xmrig-notls.exe。 已检测到并清理了名为 W32/HLLP.41472.e 的 病毒
lifan88
发表于 2020-2-9 18:48:06 | 显示全部楼层
驱动是日语驱动???白利用又来了?
lifan88
发表于 2020-2-15 15:06:21 | 显示全部楼层
楼主我必须顶你的帖子

你的一个组件来自于myking僵尸网络(就是暗云那一套)

xmrig组件是在我找某文章的组件时候发现的:
http://www.lianchaguan.com/archives/8036(里面的bootkit下下来一看是暗云bootkit,火绒报的变种2...)楼主可能要检查一下内核是否被人加料了
楼主的xmrig组件也上上面的某一个md5。。。

还有你那个winring0.sys,这个驱动是个白驱动,但是从这篇文章报道来看,你这个驱动存在白利用,骨架你要好好检查了:https://eclypsium.com/2019/11/12/mother-of-all-drivers/

白驱动杀伤力特别大,我自己测试robinhood的那个白驱动组件可以在win10x64-1709上直接加载几个完全无签名驱动(DSE disable)
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 21:44 , Processed in 0.096553 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表