查看: 3229|回复: 43
收起左侧

[病毒样本] CVE-2020-0796

  [复制链接]
ZNKZZ.
发表于 2020-6-7 19:19:17 | 显示全部楼层 |阅读模式
请使用win10测试

LTSC2019成功注入

360没反应

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tdsskiller
发表于 2020-6-8 20:45:05 | 显示全部楼层
本帖最后由 tdsskiller 于 2020-6-8 20:51 编辑

给楼主看一下这个东西的萌新分析吧:
触发漏洞:

由于记录下来的时间不是非常准,但是可以确定时间段的长短:

这里发现已经入侵内核了:

被控制的内核线程都有srv2的堆栈:


接下来是失陷内核线程和恶意内核线程:

可疑恶意新生成的内核线程:




接下来是推算从内核失陷到入侵explorer的时间段:



大概间隔114左右,拿火绒剑反推:



基本确定,可能在完成Finish SMB negotiation时你的内核就失陷了,在这里这个只是poc,没有展现真正的威力。
在没有内核隔离的情况下可以内核破坏你的监控,文件等等你的一切防御,如果杀软主防都是在Finish SMB negotiation或者Found kernel token 之后才反应的,全部都是被穿了,恶意内核线程都出现了


楼主顶置一下

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
761773275
发表于 2020-6-7 19:21:11 | 显示全部楼层
本帖最后由 761773275 于 2020-6-7 20:39 编辑





大蜘蛛主防双击秒杀,cmd都出不来

火绒gg





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ZNKZZ.
 楼主| 发表于 2020-6-7 19:28:23 | 显示全部楼层
ft-cai
发表于 2020-6-7 19:50:01 | 显示全部楼层
Avira  实机 双击 miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ft-cai
发表于 2020-6-7 20:02:21 | 显示全部楼层
Kaspersky kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
暗_黑
发表于 2020-6-7 20:02:32 | 显示全部楼层
  1. Microsoft Defender  Cloud

  2. Trojan:Win32/Wacatac.C!ml
复制代码
猥琐大叔
发表于 2020-6-7 20:21:12 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
星河大帝
发表于 2020-6-7 20:34:07 | 显示全部楼层
ESET
Win64/Exploit.Agent.Q
chunyet
发表于 2020-6-7 20:52:25 来自手机 | 显示全部楼层
ft-cai 发表于 2020-6-7 19:50
Avira  实机 双击 miss

电脑什么反应
OVS
发表于 2020-6-7 20:56:38 | 显示全部楼层
ft-cai 发表于 2020-6-7 19:50
Avira  实机 双击 miss

没啥事吧
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-1 21:53 , Processed in 0.136276 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表