查看: 2323|回复: 23
收起左侧

[病毒样本] mbr bootkit前62个扇区

[复制链接]
落华无痕
发表于 2020-9-4 10:28:41 | 显示全部楼层 |阅读模式
样本:https://www.lanzoux.com/ikW0lgc67ne

从中毒电脑win7 x86系统提取的前62个扇区数据,别的系统如64位的可能不适用。

双击使用方法是,用bootice导出0扇区备份,导入样本到前62个扇区,再导入备份的0扇区到扇区1,重启就能触发病毒。

应该是常见的病毒,不知道叫什么。。。
秋日之殇
发表于 2020-9-4 10:58:41 | 显示全部楼层
卡巴斯基:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tdsskiller
发表于 2020-9-4 11:52:18 | 显示全部楼层
暗云bootkit,从卡巴报毒名来看

评分

参与人数 1人气 +1 收起 理由
落华无痕 + 1 感谢解答: )

查看全部评分

落华无痕
 楼主| 发表于 2020-9-4 13:18:22 | 显示全部楼层
tdsskiller 发表于 2020-9-4 11:52
暗云bootkit,从卡巴报毒名来看

这货应该是国人写的。我打开包含360、火绒、腾讯关键词的txt或目录,就自动关闭了。
然后用原名的tdsskiller,能直接打开并干掉。
wowocock
发表于 2020-9-4 14:06:48 | 显示全部楼层
落华无痕 发表于 2020-9-4 13:18
这货应该是国人写的。我打开包含360、火绒、腾讯关键词的txt或目录,就自动关闭了。
然后用原名的tdsski ...

暗云的一个版本,记得是配合挖矿的某个版本,好几年了。用急救箱强力模式查杀即可。
wowocock
发表于 2020-9-4 14:09:42 | 显示全部楼层
落华无痕 发表于 2020-9-4 13:18
这货应该是国人写的。我打开包含360、火绒、腾讯关键词的txt或目录,就自动关闭了。
然后用原名的tdsski ...

http://www.360.cn/n/10312.html
54ss
发表于 2020-9-4 14:26:28 | 显示全部楼层
Bitdefender  无法完成下载
The file C:\Users\ljsjo\AppData\Local\Google\Chrome\User Data\Default\Cache\f_00185b has been detected as infected with Rootkit.MBR.DarkGalaxy.A (Boot image). Bitdefender deleted this item, your device is safe.
落华无痕
 楼主| 发表于 2020-9-4 14:36:11 | 显示全部楼层
本帖最后由 落华无痕 于 2020-9-4 15:55 编辑

360急救箱刚打开没自保?被病毒的conhou.exe连续结束进程。。。

懂的人会结束掉病毒进程后运行,不懂的人会觉得急救箱干不过病毒。
刚试了下,急救箱强力模式扫描过程中打开病毒进程,一样能关掉360急救箱的进程。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wowocock
发表于 2020-9-4 16:07:24 | 显示全部楼层
落华无痕 发表于 2020-9-4 14:36
360急救箱刚打开没自保?被病毒的conhou.exe连续结束进程。。。

懂的人会结束掉病毒进程后运行,不懂 ...

改个名字运行即可。急救箱名字随便改。
落华无痕
 楼主| 发表于 2020-9-4 16:43:20 | 显示全部楼层
本帖最后由 落华无痕 于 2020-9-4 17:17 编辑
wowocock 发表于 2020-9-4 16:07
改个名字运行即可。急救箱名字随便改。

并不是名字问题。如果我不改名字,不仅目录打不开,而且打开急救箱进程后,整个急救文件夹的文件都会被病毒删掉。
是窗口显示出来不到一秒就被关掉的那种。
补充个操作录像:
https://www.lanzoux.com/iTmr0gckcfa

PS:
很确定是按窗口标题识别并结束进程。我关掉病毒进程,改了360急救箱的窗口标题后,再运行病毒进程时急救箱没有被关。
同样的,本来不会被关闭的tdsskiller,我改了它标题为360急救箱,立即被关。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 12:05 , Processed in 0.134935 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表