12
返回列表 发新帖
楼主: Jirehlov1234
收起左侧

[病毒样本] #GoGoogle (2020-08-18)

[复制链接]
WAR314159
发表于 2020-8-19 20:10:50 | 显示全部楼层
ESET KILL
  1. 时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见
  2. 2020/8/19 20:10:24;文件系统实时防护;文件;C:\Users\AppData\Local\Temp\BNZ.5f3d16ac21ecdc3\bild.exe;Win32/Filecoder.GoGoogle.C 特洛伊木马 的变种;通过删除清除;DESKTOP-PTTR5MT;在应用程序新建的文件上发生事件: C:\Program Files\Bandizip\Bandizip.exe (103F35C2A271F39642571BC73D10C3EEB1D91B39).;C0EF2C46687C940BEB20566101FB9CAB45299698;2020/8/19 18:46:15
复制代码
非正规ID
发表于 2020-8-19 20:14:38 | 显示全部楼层
火绒扫描miss双击
  1. 【1】2020-08-19 20:09:34,系统防护,系统加固,reg.exe触犯注册表防护规则, 已阻止

  2. 操作进程:C:\Windows\system32\reg.exe
  3. 命令行:"C:\Windows\system32\reg.exe"  ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\utilman.exe" /f /v Debugger /t REG_SZ /d %windir%\system32\cmd.exe
  4. 父进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  5. 防护项目:映像劫持项
  6. 目标注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\utilman.exe\Debugger
  7. 操作类型:【修改】
  8. 数据内容:%windir%\system32\cmd.exe
  9. 操作结果:已阻止

  10. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  11. 【2】2020-08-19 20:09:34,系统防护,系统加固,reg.exe触犯注册表防护规则, 已阻止

  12. 操作进程:C:\Windows\system32\reg.exe
  13. 命令行:"C:\Windows\system32\reg.exe"  ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f /v Debugger /t REG_SZ /d "Hotkey Disabled"
  14. 父进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  15. 防护项目:映像劫持项
  16. 目标注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe\Debugger
  17. 操作类型:【修改】
  18. 数据内容:Hotkey Disabled
  19. 操作结果:已阻止

  20. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  21. 【3】2020-08-19 20:09:29,系统防护,系统加固,powershell.exe触犯敏感动作防护规则, 已阻止

  22. 操作进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  23. 命令行:powershell.exe -NoExit -Command -
  24. 父进程:C:\Users\Administrator\Desktop\bild.exe
  25. 防护项目:命令行删除卷影还原点
  26. 执行文件:C:\Windows\system32\vssadmin.exe
  27. 执行命令行:"C:\Windows\system32\vssadmin.exe"  Delete Shadows /All /Quiet
  28. 操作结果:已阻止

  29. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  30. 【4】2020-08-19 20:09:27,系统防护,系统加固,powershell.exe触犯敏感动作防护规则, 已阻止

  31. 操作进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  32. 命令行:powershell.exe -NoExit -Command -
  33. 父进程:C:\Users\Administrator\Desktop\bild.exe
  34. 防护项目:命令行删除卷影还原点
  35. 执行文件:C:\Windows\System32\Wbem\WMIC.exe
  36. 执行命令行:"C:\Windows\System32\Wbem\WMIC.exe"  SHADOWCOPY DELETE
  37. 操作结果:已阻止

  38. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
复制代码
出现:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
intherain
发表于 2020-8-19 20:29:01 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hnzxa
发表于 2020-8-19 20:47:14 | 显示全部楼层
ZoneAlarm KILL





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2020-8-19 22:48:52 | 显示全部楼层
川建国代理人 发表于 2020-8-19 18:52
智量V2.66(高启发)Miss

智量 8.16的病毒库

双击杀
  1. Time                FilePath                                                                                           VirusName
  2. 2020-08-19 22:47:12 D:\$aa\bild\bild.exe                                                                                WIBD:HEUR.Ransom.D  
  3. 2020-08-19 22:47:08 C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe                                           WIBD:HEUR.Ransom.D0
复制代码
川建国代理人
发表于 2020-8-19 22:50:06 | 显示全部楼层
本帖最后由 川建国代理人 于 2020-8-19 22:52 编辑
swizzer 发表于 2020-8-19 22:48
智量 8.16的病毒库

双击杀

原来是powershell脚本攻击啊,我这里没条件双击,感谢解答:)
现在桌面监控已经Kill了




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
as821995298
发表于 2020-8-20 15:11:51 | 显示全部楼层
GoGoogle里面的文件?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-2 19:48 , Processed in 0.098490 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表