查看: 1354|回复: 16
收起左侧

[病毒样本] #Dropper #VBS

[复制链接]
BE_HC
发表于 2020-2-27 07:49:24 | 显示全部楼层 |阅读模式
本帖最后由 BE_HC 于 2020-2-27 08:00 编辑

下载:https://www.lanzous.com/i9ptjfc 密码:1a8q

  1. %TEMP%\TableOfColors.exe       

  2. %SYSTEMROOT%\System32\Tasks\ZHYlVkOKpqWKEWnRJvNHHmgGn
复制代码
  1. http://b.kitchencabinetryprofessionals.com/ushaudhsauhds.png?uid=TQBpAGMAcgBvAHMAbwBmAHQAIABXAGkAbgBkAG8AdwBzACAANwAgAFAAcgBvAGYAZQBzAHMAaQBvAG4AYQBsACAA
复制代码



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 人气 +2 收起 理由
Jerry.Lin + 10 + 2 版区有你更精彩: )

查看全部评分

renyifei
发表于 2020-2-27 07:50:36 | 显示全部楼层
本帖最后由 renyifei 于 2020-2-27 08:23 编辑

BD 扫描miss,双击提示下载NF3.5,OTP拦截。
安装好后再次运行,OTP再杀。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2020-2-27 08:03:17 | 显示全部楼层
本帖最后由 swizzer 于 2020-2-27 08:19 编辑

智量扫描miss,双击,无行为
Update:这原来是个downloader···payload落地后主防杀(未开启基础监控)

那个TableOfColors就是payload···我还以为是另一个帖子里的衍生物

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
记录微笑
发表于 2020-2-27 08:08:07 | 显示全部楼层
咖啡杀:
VBS/Dropper.bv
BE_HC
 楼主| 发表于 2020-2-27 08:14:16 | 显示全部楼层
本帖最后由 BE_HC 于 2020-2-27 08:18 编辑
renyifei 发表于 2020-2-27 07:50
BD 扫描miss,双击运行失败,跑不起来。

WIN7 X64

  1. <?xml version="1.0" encoding="UTF-16"?>
  2. <Task version="1.2" xmlns="http://schemas.microsoft.com/windows/2004/02/mit/task">
  3.   <RegistrationInfo>
  4.     <Author>Administrator</Author>
  5.     <Description>EnDLsVbzPymxDbDjWwpqWVYrxVFaY</Description>
  6.   </RegistrationInfo>
  7.   <Triggers>
  8.     <TimeTrigger id="vFdWkQoExADKqQocggBYVzWy">
  9.       <StartBoundary>2020-02-27T08:12:43</StartBoundary>
  10.       <EndBoundary>2020-02-27T08:16:43</EndBoundary>
  11.       <ExecutionTimeLimit>PT5M</ExecutionTimeLimit>
  12.       <Enabled>true</Enabled>
  13.     </TimeTrigger>
  14.   </Triggers>
  15.   <Settings>
  16.     <MultipleInstancesPolicy>IgnoreNew</MultipleInstancesPolicy>
  17.     <DisallowStartIfOnBatteries>true</DisallowStartIfOnBatteries>
  18.     <StopIfGoingOnBatteries>true</StopIfGoingOnBatteries>
  19.     <AllowHardTerminate>true</AllowHardTerminate>
  20.     <StartWhenAvailable>true</StartWhenAvailable>
  21.     <RunOnlyIfNetworkAvailable>false</RunOnlyIfNetworkAvailable>
  22.     <IdleSettings>
  23.       <Duration>PT10M</Duration>
  24.       <WaitTimeout>PT1H</WaitTimeout>
  25.       <StopOnIdleEnd>true</StopOnIdleEnd>
  26.       <RestartOnIdle>false</RestartOnIdle>
  27.     </IdleSettings>
  28.     <AllowStartOnDemand>true</AllowStartOnDemand>
  29.     <Enabled>true</Enabled>
  30.     <Hidden>false</Hidden>
  31.     <RunOnlyIfIdle>false</RunOnlyIfIdle>
  32.     <WakeToRun>false</WakeToRun>
  33.     <ExecutionTimeLimit>PT72H</ExecutionTimeLimit>
  34.     <Priority>7</Priority>
  35.   </Settings>
  36.   <Actions Context="Author">
  37.     <Exec>
  38.       <Command>C:\Users\Jerry\AppData\Local\Temp\TableOfColors.exe</Command>
  39.     </Exec>
  40.   </Actions>
  41.   <Principals>
  42.     <Principal id="Author">
  43.       <UserId>Jerry-PC\Jerry</UserId>
  44.       <LogonType>InteractiveToken</LogonType>
  45.       <RunLevel>LeastPrivilege</RunLevel>
  46.     </Principal>
  47.   </Principals>
  48. </Task>
复制代码



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
swizzer + 1 感谢解答: )
renyifei + 1

查看全部评分

renyifei
发表于 2020-2-27 08:15:49 | 显示全部楼层

等我再试试
QVM360
发表于 2020-2-27 08:15:56 | 显示全部楼层
ESET Miss
又是高度混淆的脚本
LSPD
发表于 2020-2-27 08:16:19 | 显示全部楼层
本帖最后由 LSPD 于 2020-2-27 08:18 编辑

Norton 扫描 miss
             双击 ips blocked

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
renyifei
发表于 2020-2-27 08:22:44 | 显示全部楼层

我out了,原来这个根本不弹窗口。
BE_HC
 楼主| 发表于 2020-2-27 08:28:20 | 显示全部楼层
renyifei 发表于 2020-2-27 08:22
我out了,原来这个根本不弹窗口。

如果vbs跑不起来一般会弹窗的
大致像这样


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-4-30 15:06 , Processed in 0.189256 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表