查看: 3214|回复: 27
收起左侧

[病毒样本] 这个是什么?过所有杀毒、会联网下载、自我删除、检测自身被调试

[复制链接]
luofeng3000
发表于 2020-5-20 09:40:40 | 显示全部楼层 |阅读模式
今天早上开机一个文件被杀软自动隔离了。(但是重新检测又说是安全的。)
C:\Users\Administrator\AppData\Roaming\d2f2ae9a5.exe
恢复后上传文件到virscan.org多引擎扫毒,
网页提示:在这之前2020年1月有人上传过,只有一个杀软报毒。
选择重新扫描,全部杀软通过没有问题。
看哈勃行为分析报告: 会联网下载、会创建文件并自我删除、会枚举进程、会检测自身被调试,会全盘查找电脑内pbk文件

请问这些行为是干什么,这到底是不是病毒?

附件为可疑文件,密码123




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wjy19800315
发表于 2020-5-20 09:45:08 | 显示全部楼层
数字过

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yaoyunjia
发表于 2020-5-20 09:47:14 | 显示全部楼层
卡巴:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
New_Start.
发表于 2020-5-20 09:53:12 | 显示全部楼层
@tdsskiller
腾讯有效数签?不是流氓就是.......白利用、无文件APT?
书山压力大
发表于 2020-5-20 10:32:10 | 显示全部楼层
QQ浏览器的修复程序,带下载功能和读写内存修改数据。(QBFixerForGJ-Plugin.exe)
luofeng3000
 楼主| 发表于 2020-5-20 10:38:07 | 显示全部楼层
书山压力大 发表于 2020-5-20 10:32
QQ浏览器的修复程序,带下载功能和读写内存修改数据。(QBFixerForGJ-Plugin.exe)

我电脑上从来没有安装过QQ浏览器。腾讯家的东西只有TIM,而且TIM已经半年多没有打开过了。
54ss
发表于 2020-5-20 10:42:52 | 显示全部楼层
本帖最后由 54ss 于 2020-5-20 10:48 编辑

过扫描不意味着能过主防 自动隔离但是扫描miss 估计是触发主防了
白利用?

PINCER
发表于 2020-5-20 10:47:18 | 显示全部楼层
https://www.virustotal.com/gui/f ... b003fb4ce/community
这是VT的,只有一个小厂家报
有趣的是,在Community一栏里,HybridAnalysis 在一年前给出的恶意分数100/100,标签里给出了#apt,但网址都是QQ浏览器的呀
luofeng3000
 楼主| 发表于 2020-5-20 11:19:48 | 显示全部楼层
补充一些吧,主要是我觉得这个exe文件比较可疑,所以上传在线检查了。
详细的过程是这样的,一开始开机,杀软主动拦截并隔离的是另外一个文件:
C:\Windows\SysWOW64\srvcli.dll
随后我打开隔离菜单,发现了同时隔离的那个exe文件。
比较奇怪的是,隔离完成后我想上传检测,用everything是找不到d2f2ae9a5.exe文件的(后来是恢复取消隔离再上传),但是srvcli.dll文件却还是好好的在C:\Windows\SysWOW64\,而隔离区里目前还是有srvcli.dll这一条,这到底算是隔离了吗?
再次用杀软扫描srvcli.dll也还是安全的。

DLL劫持与白利用?这个要怎么防?
tdsskiller
发表于 2020-5-20 11:39:22 | 显示全部楼层
luofeng3000 发表于 2020-5-20 11:19
补充一些吧,主要是我觉得这个exe文件比较可疑,所以上传在线检查了。
详细的过程是这样的,一开始开机, ...

白利用防不了,但是母体调用和黑dll得想办法干死
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 22:11 , Processed in 0.148725 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表