楼主: Kundows
收起左侧

[病毒样本] 自制易语言病毒程序

  [复制链接]
温馨小屋
头像被屏蔽
发表于 2021-2-17 14:29:36 | 显示全部楼层
本帖最后由 温馨小屋 于 2021-2-17 15:08 编辑

卡巴

原来是bat2exe


Event :        Malicious object detected
User :        DESKTOP-MM
User type :        Active user
Component :        Virus Scan
Result :        Detected
Result description :        Detected
Type :        Trojan
Name :        Trojan.BAT.KillFiles.fh
Precision :        Exactly
Threat level :        High
Object type :        File
Object name :        b2e
Object path :        Z:\xth virus\xth virus\vir 线程2.exe//
MD5 :        15B8165B8D99FA9BCE1EB79E4535FF29
Reason :        Databases
Databases release date :        Today, 2/17/2021 9:33:00 AM
双击

事件 :        检测到恶意对象
组件 :        应用程序控制
结果说明 :        检测到
类型 :        木马
名称 :        Trojan.BAT.Looper.gen
威胁级别 :        高
对象路径 :        C:\Users\KBLTSC\AppData\Local\Temp\1746.tmp\1747.tmp
对象名称 :        1748.bat
原因 :        专家分析
数据库发布日期 :        2021/2/16 18:53:00
MD5 :        6FB3610C6C3B586D899ABDFDFE092707







tomochan
发表于 2021-2-17 14:31:33 | 显示全部楼层
avast剩余线程1和3
1的话疯狂弹命令指令符窗口,然后我一个个关闭了
3的话拒绝了一堆访问,然后最后Y/N确认是否格式化C盘以外所有数据...
wwwab
发表于 2021-2-17 14:32:49 | 显示全部楼层
火绒扫描kill 1
微点扫描0

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
anthonyqian
发表于 2021-2-17 14:34:02 | 显示全部楼层
Kundows 发表于 2021-2-17 14:23
易语言程序基本都报毒吧

这不是易语言的问题。。。
anthonyqian
发表于 2021-2-17 14:35:13 | 显示全部楼层
BD

线程2.exe is infected with Dropped:Trojan.BAT.Delete.DA
暗_黑
发表于 2021-2-17 14:38:39 | 显示全部楼层
cylance


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
munsimli
发表于 2021-2-17 14:52:21 | 显示全部楼层
本帖最后由 munsimli 于 2021-2-17 14:55 编辑

fsp的DG攔截線程1-3,雙擊XTH 4th VIRUS但DG無反應,
數次還原快照測試有2次系統被破壞
wwwab
发表于 2021-2-17 15:03:10 | 显示全部楼层
本帖最后由 wwwab 于 2021-2-17 15:29 编辑

双击情况:


操作系统:Windows Server 2019 数据中心版 64位
杀毒软件:微点(默认设置)、火绒(关闭文件实时防护)
运行:XTH 4th VIRUS.exe
结果:微点主防删除1个可疑bat,火绒主防系统加固防护了6次注册表项

重启前现象:
1.微点无故退出,不断弹出cmd(后面手动再次启动微点)
2.可任务栏手动关闭4个木马程序以及所有cmd窗口,被我关掉了(关闭后发现cmd一直在删除文件,可能还关得有点儿快了)3. 时间变成6666-06-06 00:00,火绒的“保护天数”变成了上万天(联网校时后便可恢复正常)
重启后现象:
1.可正常开关机,上网正常
2.桌面一片空白,部分文件丢失
3.杀毒软件在托盘内成功自启,可打开
4.任务栏图标正常
5.火绒丢失驱动
6.任务栏上面的软件均可正常打开
7.如图……
8.通过火绒剑可正常打开桌面的路径并向里面读写文件。但是向里面复制文件以后,真正的桌面上面依然是一片空白。

火绒日志:
  1. 【1】6666-06-06 00:00:20,系统防护,系统加固,XTH 4th VIRUS.exe触犯注册表防护规则, 已阻止

  2. 防护项目:常用文件关联项
  3. 操作类型:修改
  4. 数据内容:jpegfile
  5. 目标注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.reg\
  6. 操作结果:已阻止

  7. 进程ID:6228
  8. 操作进程:C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe
  9. 操作进程命令行:"C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe"
  10. 操作进程校验和:340279EEC34EAA25931F62C4F853E2693D79019D
  11. 父进程ID:2508
  12. 父进程:C:\Windows\Explorer.EXE
  13. 父进程命令行:C:\Windows\Explorer.EXE
  14. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  15. 【2】6666-06-06 00:00:19,系统防护,系统加固,XTH 4th VIRUS.exe触犯注册表防护规则, 已阻止

  16. 防护项目:SafeBoot配置项
  17. 操作类型:删除
  18. 目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Network\
  19. 操作结果:已阻止

  20. 进程ID:6228
  21. 操作进程:C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe
  22. 操作进程命令行:"C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe"
  23. 操作进程校验和:340279EEC34EAA25931F62C4F853E2693D79019D
  24. 父进程ID:2508
  25. 父进程:C:\Windows\Explorer.EXE
  26. 父进程命令行:C:\Windows\Explorer.EXE
  27. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  28. 【3】6666-06-06 00:00:18,系统防护,系统加固,XTH 4th VIRUS.exe触犯注册表防护规则, 已阻止

  29. 防护项目:IE首页锁定配置项
  30. 操作类型:修改
  31. 数据内容:0x00000001 (1)
  32. 目标注册表:HKEY_USERS\S-1-5-21-2537623903-15215564-2455928708-500\Software\Policies\Microsoft\Internet Explorer\Control Panel\HomePage
  33. 操作结果:已阻止

  34. 进程ID:6228
  35. 操作进程:C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe
  36. 操作进程命令行:"C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe"
  37. 操作进程校验和:340279EEC34EAA25931F62C4F853E2693D79019D
  38. 父进程ID:2508
  39. 父进程:C:\Windows\Explorer.EXE
  40. 父进程命令行:C:\Windows\Explorer.EXE
  41. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  42. 【4】6666-06-06 00:00:17,系统防护,系统加固,XTH 4th VIRUS.exe触犯注册表防护规则, 已阻止

  43. 防护项目:注册表编辑器屏蔽配置项
  44. 操作类型:修改
  45. 数据内容:0x00000001 (1)
  46. 目标注册表:HKEY_USERS\S-1-5-21-2537623903-15215564-2455928708-500\Software\Microsoft\Windows\CurrentVersion\Policies\System\Disableregistrytools
  47. 操作结果:已阻止

  48. 进程ID:6228
  49. 操作进程:C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe
  50. 操作进程命令行:"C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe"
  51. 操作进程校验和:340279EEC34EAA25931F62C4F853E2693D79019D
  52. 父进程ID:2508
  53. 父进程:C:\Windows\Explorer.EXE
  54. 父进程命令行:C:\Windows\Explorer.EXE
  55. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  56. 【5】6666-06-06 00:00:15,系统防护,系统加固,XTH 4th VIRUS.exe触犯注册表防护规则, 已阻止

  57. 防护项目:任务管理器屏蔽配置项
  58. 操作类型:修改
  59. 数据内容:0x00000001 (1)
  60. 目标注册表:HKEY_USERS\S-1-5-21-2537623903-15215564-2455928708-500\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr
  61. 操作结果:已阻止

  62. 进程ID:6228
  63. 操作进程:C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe
  64. 操作进程命令行:"C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe"
  65. 操作进程校验和:340279EEC34EAA25931F62C4F853E2693D79019D
  66. 父进程ID:2508
  67. 父进程:C:\Windows\Explorer.EXE
  68. 父进程命令行:C:\Windows\Explorer.EXE
  69. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  70. 【6】6666-06-06 00:00:14,系统防护,系统加固,XTH 4th VIRUS.exe触犯注册表防护规则, 已阻止

  71. 防护项目:常用文件关联项
  72. 操作类型:修改
  73. 数据内容:jpegfile
  74. 目标注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe\
  75. 操作结果:已阻止

  76. 进程ID:6228
  77. 操作进程:C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe
  78. 操作进程命令行:"C:\Users\Administrator\Downloads\1\xth virus\XTH 4th VIRUS.exe"
  79. 操作进程校验和:340279EEC34EAA25931F62C4F853E2693D79019D
  80. 父进程ID:2508
  81. 父进程:C:\Windows\Explorer.EXE
  82. 父进程命令行:C:\Windows\Explorer.EXE
  83. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
复制代码



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fdsax
发表于 2021-2-17 15:05:48 | 显示全部楼层
卡巴监控杀线程2,双击杀线程1,线程3无反应无破坏,XTH 4th VIRUS双击杀但系统已被破坏,图也截不了了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lenovo2019用户
发表于 2021-2-17 15:16:31 | 显示全部楼层
本帖最后由 lenovo2019用户 于 2021-2-17 15:17 编辑

编辑
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 13:40 , Processed in 0.087277 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表