搜索
查看: 1779|回复: 24
收起左侧

[可疑文件] 公司早晚班调班调整通知 的cmd文件 可疑远控后门程序

[复制链接]
云城飞将
发表于 2021-1-14 15:33:38 | 显示全部楼层 |阅读模式
        在Skype伪装成人事,加好友发送 一个 公司早晚班调班调整通知 的cmd文件 。目前 压缩包中文件后缀被我改了 。IDA 查看 发 现 可疑URL现 http://58.218.201.42:8989/ 在浏览器中打开 发现  一个HTTP 文件服务器 其中发着一些可执行文件

360 火绒 都检测不出来
使用在线 病毒扫描网站 结果如下





样本,原文件后缀 cmd ,解压密码 123456


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jerry.Lin
发表于 2021-1-14 15:51:20 | 显示全部楼层
狂欢...
发表于 2021-1-14 16:08:10 | 显示全部楼层
本地

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dsb2466
发表于 2021-1-14 16:13:04 | 显示全部楼层
多引擎查杀还是使用virustotal好些,更准确:
https://www.virustotal.com/gui/file/cb62be667723993d12f448d4634cd6891340f70c3819cd8aa1643fbefc5c76bb/detection


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
z68436425
发表于 2021-1-14 16:18:49 | 显示全部楼层
ESET

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
温馨小屋
发表于 2021-1-14 16:19:27 | 显示全部楼层
本帖最后由 温馨小屋 于 2021-1-14 16:29 编辑

卡巴扫描miss。。。
双击也miss



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
温馨小屋
发表于 2021-1-14 16:22:29 | 显示全部楼层
Filename: 公司早晚班调班调整通知.exe
Threat name: SONAR.Heuristic.170Full Path: Not Available

____________________________

____________________________


On computers as of 
2021/1/14 at 16:21:09

Last Used 
2021/1/14 at 16:21:09

Startup Item 
No

Launched 
Yes

SONAR Protection monitors for suspicious program activity on your computer.


____________________________


公司早晚班调班调整通知.exe Threat name: SONAR.Heuristic.170
Locate


Very Few Users
Fewer than 5 users in the Norton Community have used this file.

Very New
This file was released less than 1 week  ago.

High
This file risk is high.


____________________________


Source: External Media

Source File:
公司早晚班调班调整通知.exe

____________________________

File Actions

File: c:\Users\nortonltsc\Desktop\ 公司早晚班调班调整通知.exe Threat Removed
File: c:\Users\nortonltsc\AppData\Local\microsoft\Windows\inetcache\IE\T80DLZY5\ PDSOAGC6.htm Threat Removed
File: c:\Users\Public\documents\ 1.rar Threat Removed
____________________________

Network Actions

Event: Network activity (Performed by c:\users\nortonltsc\desktop\公司早晚班调班调整通知.exe, PID:9116) No action taken
Event: Norton IDS signature detected on network traffic (Performed by c:\users\nortonltsc\desktop\公司早晚班调班调整通知.exe, PID:9116) No action taken
____________________________

System Settings Actions

Event: Process start (Performed by c:\users\nortonltsc\desktop\公司早晚班调班调整通知.exe, PID:9116) No action taken
(Performed by c:\users\nortonltsc\desktop\公司早晚班调班调整通知.exe, PID:9116) No action taken
Event: Process start: c:\users\nortonltsc\desktop\ 公司早晚班调班调整通知.exe, PID:9116 (Performed by c:\users\nortonltsc\desktop\公司早晚班调班调整通知.exe, PID:9116) No action taken
____________________________

Suspicious Actions

(Performed by c:\users\nortonltsc\desktop\公司早晚班调班调整通知.exe, PID:9116) No action taken
____________________________


File Thumbprint - SHA:
Not available
File Thumbprint - MD5:
Not available
温馨小屋
发表于 2021-1-14 16:24:29 | 显示全部楼层
MES


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
mr_bean_forever + 1 版区有你更精彩: )

查看全部评分

NT狼狼
发表于 2021-1-14 16:36:01 | 显示全部楼层
金山毒霸

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
狂欢...
发表于 2021-1-14 16:43:25 | 显示全部楼层
云QVM已响应

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 晋ICP备20004298号-1 ) GMT+8, 2021-1-28 10:34 , Processed in 0.135378 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表