查看: 1510|回复: 18
收起左侧

[病毒样本] 【2012/坟墓里的Bootkit/Win7x64】为什么一个普通的bootkit.XPAJ都藏地和宝贝一样??

[复制链接]
lifan88
发表于 2020-3-13 00:17:26 | 显示全部楼层 |阅读模式
看了一下8年前的kernelmode,卡巴,BD都不给个MD5/sha256,到处都是被暴打的TDLbase(TDLX-trup-MAXSS等等),ZA和Carberp系列(Rovnix/Simda)还有混几个gapz???

然而利用patchguard保护自己hook的bootkit版本xpaj就保密地和宝贝一样,也那么少?

而且几乎没有人讨论过?讨论的都是xpaj无脑感染PE文件,bootkit部分直接没了?我记得看雪以前有讨论过,但是估计因为Patchguard相关问题没了?

更搞笑的是,还有老外发了加密的样本包,说要的私聊拿密码,真他喵的宝贝嗷

https://securelist.com/xpaj-reversing-a-windows-x64-bootkit/36563/



PS:KernelMode社区要关了呀。。。MBR时代估计是时候了,在这里贴一下EP_X0FF记录的老时代公开BOOTKIT/ROOTKIT/有名样本的名单:
Andromeda
Bamital
Betabot
BlackEnergy
BlackShades NET
Carberp
Citadel (Zeus clone, based on 2.x leak)
Conficker
Cridex
CirhashBot
DarkComet
DiamondFox
Fareit
Grum (Spambot.Tedroo)
Godzilla Loader
Gootkit (old variant)
Gootkit (fileless and 2015-2016 variants)
H1N1
Kelihos
Kronos
Kuluoz
MaxSS TDL4+
MyLoader (Oficla)
NgrBot (Dorkbot)
Neutrino (Win32/Kasidet)
Nuclear
Nivdort
Poisonivy
Phorpiex
PhotoMiner
Poweliks
PowerLoader
Quant Loader
Ramnit
Rustock
Simda
Sinowal
Shifu
SmokeLoader
SpyEye
TDL2
TDL3
TDL4
Ursnif
Viknok
WSO PHP web shell
ZeroAccess (KM variant)
ZeroAccess (UM variant)
Zeus
Zeus Gameover
ZeusVM (Zeus clone)
没入库的话我怀疑你电脑有问题,推荐换电脑保平安




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
www-tekeze + 1 版区有你更精彩: )

查看全部评分

lifan88
 楼主| 发表于 2020-3-13 00:24:54 | 显示全部楼层
据说是Xpaj的32位驱动,老了,大家就随便玩玩了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
0200dfg
发表于 2020-3-13 00:19:56 | 显示全部楼层
火绒实时kill
pal家族
发表于 2020-3-13 00:25:26 | 显示全部楼层
13.03.2020 00.25.05;检测到的对象 ( 文件 ) 已删除;D:\360极速浏览器下载\Bootkit-xpaj\Bootkit-xpaj.ex;D:\360极速浏览器下载\Bootkit-xpaj\Bootkit-xpaj.ex;Trojan-Dropper.Win32.Xpaj.a;木马程序;03/13/2020 00:25:05
病毒探索者
发表于 2020-3-13 00:30:42 | 显示全部楼层
本帖最后由 病毒探索者 于 2020-3-13 00:32 编辑

Emsisoft & KIS:killed
(KIS先出手,所以Emsisoft扫到的不是本体

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lifan88
 楼主| 发表于 2020-3-13 00:33:35 | 显示全部楼层
实际上这玩意重点不是dropper,而且bootkit,看起来都是想藏东西啊
0200dfg
发表于 2020-3-13 00:39:33 | 显示全部楼层
lifan88 发表于 2020-3-13 00:24
据说是Xpaj的32位驱动,老了,大家就随便玩玩了

火绒miss
InnoriaAlter
头像被屏蔽
发表于 2020-3-13 00:42:48 | 显示全部楼层
本帖最后由 InnoriaAlter 于 2020-3-13 00:45 编辑

第一个

第二个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
不吃辣的
发表于 2020-3-13 01:54:30 | 显示全部楼层
等明天看人发小a的测试结果

评分

参与人数 1经验 -2 收起 理由
LSPD -2 灌水

查看全部评分

Snake9
发表于 2020-3-13 02:27:39 | 显示全部楼层
Avast

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-4-30 19:09 , Processed in 0.143758 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表