搜索
查看: 1432|回复: 46
收起左侧

[误报文件] Malware.Gen"绿色版QQ”里被修改了的AFCtrl.dll

[复制链接]
BFAX
发表于 6 天前 | 显示全部楼层 |阅读模式
本帖最后由 BFAX 于 2021-4-8 13:15 编辑

应该是360的误报了吧
目前已向360官方反馈
44# meaqua
安全文件
找了源文件来对比


一共有五处修改

第一处
73 0E  -> EB 0E
jae -> jmp

第二处
85 C0 -> 3B C0
test eax,eax -> cmp eax,eax

第三处
0F 84 -> 90 E9
je -> nop jmp

第四、五处同第三处

都是跳转,逻辑上的修改

原始文件MD5
3E43934D185D62E1DC19FF6B3EAEBA05

关于数字签名
只要文件有修改签名就会无效,要不拿签名来干啥啊

无效的腾讯数字签名
8# 温馨小屋
数字签名无效
13# Jerry.Lin
有修改不一定有加料

固暂时还是定义为可疑文件,等一波大佬的分析
有新的杀软扫测或者大佬的分析我会手动制顶

解压密码 infected (样本区默认的)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
hsks + 1 感谢提供分享

查看全部评分

温馨小屋
发表于 6 天前 | 显示全部楼层
腾讯的签名。。。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
BFAX
 楼主| 发表于 6 天前 | 显示全部楼层
本帖最后由 BFAX 于 2021-4-7 22:25 编辑

来源是某下载站的绿色版QQ
解压时360杀毒发现的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
11111111111445
发表于 6 天前 | 显示全部楼层
卡巴是未知,但是能读出来是腾讯的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 6 天前 | 显示全部楼层
火绒扫描miss
meaqua
发表于 5 天前 | 显示全部楼层
本帖最后由 meaqua 于 2021-4-8 13:03 编辑

安全文件
找了源文件来对比



一共有五处修改
第一处
73 0E  -> EB 0E
jae -> jmp

第二处
85 C0 -> 3B C0
test eax,eax -> cmp eax,eax

第三处
0F 84 -> 90 E9
je -> nop jmp

第四、五处同第三处

都是跳转,逻辑上的修改

原始文件MD5
3E43934D185D62E1DC19FF6B3EAEBA05

关于数字签名
只要文件有修改签名就会无效,要不拿签名来干啥啊



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
BFAX + 1 感谢解答: )

查看全部评分

BFAX
 楼主| 发表于 6 天前 | 显示全部楼层
温馨小屋 发表于 2021-4-7 19:40
腾讯的签名。。。

一个QQ绿色版里的,你这手速够快的
温馨小屋
发表于 6 天前 | 显示全部楼层
BFAX 发表于 2021-4-7 19:42
一个QQ绿色版里的,你这手速够快的

360这是什么都敢杀啊,此处应该 @00006666
BFAX
 楼主| 发表于 6 天前 | 显示全部楼层
本帖最后由 BFAX 于 2021-4-7 19:47 编辑
温馨小屋 发表于 2021-4-7 19:44
360这是什么都敢杀啊,此处应该 @00006666

别,我现在6号大字恐惧症
你能发给我一个你QQ的AFCtrl.dll么,我让360扫一下
就在 安装根目录\QQ\Bin\ 文件夹下
我现在用MAC虚拟机没QQ
Jerry.Lin
发表于 6 天前 | 显示全部楼层
这个是本地QVM报的还是鲲鹏报的?
BFAX
 楼主| 发表于 6 天前 | 显示全部楼层
Jerry.Lin 发表于 2021-4-7 19:50
这个是本地QVM报的还是鲲鹏报的?

QVM报的
温馨小屋
发表于 6 天前 | 显示全部楼层
本帖最后由 温馨小屋 于 2021-4-7 20:01 编辑
BFAX 发表于 2021-4-7 19:46
别,我现在6号大字恐惧症
你能发给我一个你QQ的AFCtrl.dll么,我让360扫一下
就在 安装根目录\QQ\Bin\  ...

我用的林语的绿色版qq,和你这个哈希一样。。

我找了同版本的正式版QQ,发现这个dll是被修改过的,数字签名无效。
BFAX
 楼主| 发表于 6 天前 | 显示全部楼层
本帖最后由 BFAX 于 2021-4-7 20:14 编辑
温馨小屋 发表于 2021-4-7 19:57
我用的林语的绿色版qq,和你这个哈希一样。。

我找了同版本的正式版QQ,发现这个dll是被修改过的,数 ...

我试着扫了下林雨的AFCtrl.dll,360的确不报
又试了下原版的,360也不报
那么说确认是感染文件喽?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 湘ICP备2021004765号-1 ) GMT+8, 2021-4-13 13:00 , Processed in 0.146049 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表