123
返回列表 发新帖
楼主: henry217
收起左侧

[可疑文件] 可疑patch

[复制链接]
QVM360
发表于 2020-10-25 08:19:14 | 显示全部楼层
本帖最后由 QVM360 于 2020-10-25 08:22 编辑

写防火墙配置可能是要保证激活时不被防火墙拦截,我现在分析下。。
@swizzer 来看下
川建国代理人
发表于 2020-10-25 08:25:31 | 显示全部楼层
本帖最后由 川建国代理人 于 2020-10-25 08:39 编辑
QVM360 发表于 2020-10-25 08:19
写防火墙配置可能是要保证激活时不被防火墙拦截,我现在分析下。。
@swizzer 来看下

这款可能是联网断网都可以,主要是网卡驱动已被卸载了
QVM360
发表于 2020-10-25 08:26:07 | 显示全部楼层
川建国代{过}{滤}理人 发表于 2020-10-25 08:25
没错,KMS是在线联网激活,防火墙对这一块很敏感,只能通过改变防火墙启发标准以达到联网的目的

这玩意根本没有联网,可能是要让衍生物联网
QVM360
发表于 2020-10-25 08:27:51 | 显示全部楼层
本帖最后由 QVM360 于 2020-10-25 08:40 编辑

行为活动
恶意行为
可疑行为
其他行为
启动拓展名不正常的程序
  • cmd.exe (PID: 2596)
  • cmd.exe (PID: 2256)
  • cmd.exe (PID: 2972)
  • cmd.exe (PID: 1544)
  • cmd.exe (PID: 3712)
  • cmd.exe (PID: 2364)
  • cmd.exe (PID: 3836)
  • cmd.exe (PID: 924)
  • cmd.exe (PID: 3464)
  • cmd.exe (PID: 3748)
  • cmd.exe (PID: 2708)
  • cmd.exe (PID: 3420)
  • cmd.exe (PID: 3648)
  • cmd.exe (PID: 3668)
  • cmd.exe (PID: 3700)
  • cmd.exe (PID: 532)
  • cmd.exe (PID: 4032)
  • cmd.exe (PID: 832)
在Windows目录下创建文件
  • cmd.exe (PID: 2256)
  • cmd.exe (PID: 1296)
  • cmd.exe (PID: 2112)
  • sppsvc.exe (PID: 3756)
  • cmd.exe (PID: 2312)
  • cmd.exe (PID: 3152)
  • sppsvc.exe (PID: 3584)
  • cmd.exe (PID: 1544)
  • cmd.exe (PID: 1532)
  • cmd.exe (PID: 464)
  • kms.exe (PID: 492)
  • cmd.exe (PID: 2364)
  • cmd.exe (PID: 2484)
  • cmd.exe (PID: 3420)
  • cmd.exe (PID: 924)
  • cmd.exe (PID: 3700)
  • cmd.exe (PID: 3592)
  • cmd.exe (PID: 680)
  • cmd.exe (PID: 832)
  • 7Z.EXE (PID: 780)
  • cmd.exe (PID: 4044)
  • cmd.exe (PID: 560)
  • HEU_KMS_Activator_v19.5.1.exe (PID: 3328)
  • 7Z.EXE (PID: 2084)
使用WMIC查看系统信息
  • cmd.exe (PID: 3336)
  • cmd.exe (PID: 1296)
  • cmd.exe (PID: 2776)
  • cmd.exe (PID: 3592)
  • cmd.exe (PID: 4032)
  • cmd.exe (PID: 832)
在Program Files目录下创建文件
  • OSPPSVC.EXE (PID: 2060)
  • OSPPSVC.EXE (PID: 3372)
在Windows目录下移除文件
  • sppsvc.exe (PID: 3756)
  • sppsvc.exe (PID: 3584)
  • kms.exe (PID: 492)
执行脚本
  • cmd.exe (PID: 2112)
  • cmd.exe (PID: 3152)
  • cmd.exe (PID: 3104)
  • cmd.exe (PID: 1736)
  • cmd.exe (PID: 2620)
  • cmd.exe (PID: 3220)
  • cmd.exe (PID: 3416)
  • cmd.exe (PID: 1940)
  • cmd.exe (PID: 1288)
  • cmd.exe (PID: 252)
  • cmd.exe (PID: 2900)
  • cmd.exe (PID: 3976)
  • cmd.exe (PID: 3440)
  • cmd.exe (PID: 2088)
  • cmd.exe (PID: 2052)
  • cmd.exe (PID: 2104)
  • cmd.exe (PID: 3544)
  • cmd.exe (PID: 1540)
  • cmd.exe (PID: 1844)
  • cmd.exe (PID: 680)
  • cmd.exe (PID: 3856)
使用NETSH操作网络配置
  • cmd.exe (PID: 1696)
  • cmd.exe (PID: 1968)
  • cmd.exe (PID: 3020)
  • cmd.exe (PID: 716)
  • cmd.exe (PID: 3972)
  • cmd.exe (PID: 184)
  • cmd.exe (PID: 1204)
  • cmd.exe (PID: 2704)
  • cmd.exe (PID: 3028)
  • cmd.exe (PID: 3872)
  • cmd.exe (PID: 1580)
  • cmd.exe (PID: 3684)
使用ICACLS修改访问控制列表
  • cmd.exe (PID: 3996)
  • cmd.exe (PID: 864)
  • cmd.exe (PID: 3872)
  • cmd.exe (PID: 1708)
释放或重新写入可执行内容
  • kms.exe (PID: 492)
  • 7Z.EXE (PID: 780)
  • HEU_KMS_Activator_v19.5.1.exe (PID: 3328)
读取Internet缓存数据
  • HEU_KMS_Activator_v19.5.1.exe (PID: 3328)
读取iexplore数据
  • HEU_KMS_Activator_v19.5.1.exe (PID: 3328)
调用cmd执行命令
  • HEU_KMS_Activator_v19.5.1.exe (PID: 3328)
  • kms.exe (PID: 492)
释放的内容可能含有比特币钱包地址
  • sppsvc.exe (PID: 3584)



该文件为kms激活文件,激活时发现有恶意行为(调用wscript.exe; cscript.exe; net.exe; net1.exe,但是均为正常kms的行为。没有发现联网活动。分析报告:
https://app.any.run/tasks/5043f260-74a6-4887-a7eb-6f97d30e469d
https://analyze.intezer.com/anal ... e-ba6b-9bc7a4bb98e1
经过人工复检,鉴定该文件为安全文件,您可放心使用。

评分

参与人数 1人气 +1 收起 理由
henry217 + 1 版区有你更精彩: )

查看全部评分

川建国代理人
发表于 2020-10-25 08:38:37 | 显示全部楼层
QVM360 发表于 2020-10-25 08:26
这玩意根本没有联网,可能是要让衍生物联网

我试了下,断网环境也可以激活
路径是

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-3 08:22 , Processed in 0.101960 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表