查看: 1521|回复: 13
收起左侧

[病毒样本] Ransom XiaoZhan-HU

[复制链接]
3245076553
发表于 2020-3-15 20:06:31 | 显示全部楼层 |阅读模式
https://www.lanzous.com/iaa17yh
马甲账号
发表于 2020-3-15 20:07:05 | 显示全部楼层
ESET扫描miss请楼主给样本加上密码
@LSPD

我我我55
头像被屏蔽
发表于 2020-3-15 20:10:18 | 显示全部楼层
卡巴斯基查杀
renyifei
发表于 2020-3-15 20:16:32 | 显示全部楼层
瑞星miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
马甲账号
发表于 2020-3-15 20:16:47 | 显示全部楼层
本帖最后由 马甲账号 于 2020-3-15 20:24 编辑

双击,首先会调用mshta.exe执行cmd.exe
然后样本本体"XiaoZhan-HU.bat"会调用wscript.exe弹出来一堆乱七八糟的窗口。。

然后被火绒文件监控报x.js为释放器木马!



没任何文件被加密

关闭火绒文件系统实时监控双击,前面的行为都一样。释放出的x.js会在%appdata%目录下创建XiaoZhan-HU.exe,并执行


然后XiaoZhan-HU.exe会写MBR

阻止或结束进程后啥事没有,允许后GG

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
CHURP
发表于 2020-3-15 20:20:46 | 显示全部楼层
卡巴实时kill
swizzer
发表于 2020-3-15 20:22:49 | 显示全部楼层
本帖最后由 swizzer 于 2020-3-15 20:26 编辑

智量

脚本小子写的??

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
病毒探索者
发表于 2020-3-15 20:28:04 | 显示全部楼层
本帖最后由 病毒探索者 于 2020-3-15 20:32 编辑

EMSISOFT 监控、扫描 missed
待双击
双击 主防云联动killed衍生物

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a233
发表于 2020-3-15 20:32:52 | 显示全部楼层
我这里怎么释放不出那个文件

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ELOHIM
发表于 2020-3-15 20:34:40 | 显示全部楼层
本帖最后由 ELOHIM 于 2020-3-15 20:42 编辑



WD扫描不报。

  1. echo wscript.sleep 500>>x.vbs
  2. start mshta vbscript:Msgbox("肖战糊!",0,"肖战糊!")(Close)
  3. wscript x.vbs >NUL 2>NUL
  4. start mshta vbscript:Msgbox("肖战糊!",1,"肖战糊!")(Close)
  5. wscript x.vbs >NUL 2>NUL
  6. start mshta vbscript:Msgbox("肖战糊!",2,"肖战糊!")(Close)
  7. wscript x.vbs >NUL 2>NUL
  8. start mshta vbscript:Msgbox("肖战糊!",3,"肖战糊!")(Close)
  9. wscript x.vbs >NUL 2>NUL
  10. start mshta vbscript:Msgbox("肖战糊!",4,"肖战糊!")(Close)
  11. wscript x.vbs >NUL 2>NUL
  12. start mshta vbscript:Msgbox("肖战糊!",5,"肖战糊!")(Close)
  13. wscript x.vbs >NUL 2>NUL
  14. start mshta vbscript:Msgbox("肖战糊!",32,"肖战糊!")(Close)
  15. wscript x.vbs >NUL 2>NUL
  16. start mshta vbscript:Msgbox("肖战糊!",64,"肖战糊!")(Close)
  17. wscript x.vbs >NUL 2>NUL
  18. start mshta vbscript:Msgbox("肖战糊!",16,"肖战糊!")(Close)
  19. wscript x.vbs >NUL 2>NUL
  20. start mshta vbscript:Msgbox("肖战糊!",48,"肖战糊!")(Close)
  21. wscript x.vbs >NUL 2>NUL
  22. del x.vbs >NUL 2>NUL
复制代码

看的我真想笑。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-4-30 19:24 , Processed in 0.108192 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表