楼主: wwwab
收起左侧

[病毒样本] 双系统挖矿15X

  [复制链接]
Shake2333
发表于 2021-7-17 11:22:36 | 显示全部楼层
fsp扫描杀4个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2021-7-17 11:29:53 | 显示全部楼层
毒霸
  1. 扫描时间:[2021-07-17 11:28:24]
  2. 扫描用时:[00:00:33]
  3. 扫描类型:自定义查杀
  4. 扫描文件总数:17159
  5. 扫描速度:504文件/秒
  6. 发现威胁:1个
  7. 清除威胁:1个
  8. =============================================
  9. [2021-07-17 11:29:12]
  10. 威胁:e:\浏览器下载\x5x3yl4w_未命名文件夹\未命名文件夹\updater.exe
  11. 类型:win32.troj.win64.an.(kcloud)
  12. 处理方式:删除

复制代码
wwwab
 楼主| 发表于 2021-7-17 12:00:41 | 显示全部楼层
windows11BigSur 发表于 2021-7-17 11:06
卡巴最终测试结果是 kill 7/15X
剩余8个文件中的autoupdate应该是autoupdate.exe的附属
最终剩余7X

卡巴是处理Linux毒的
windows11BigSur
头像被屏蔽
发表于 2021-7-17 12:03:06 来自手机 | 显示全部楼层
wwwab 发表于 2021-7-17 12:00
卡巴是处理Linux毒的

我知道,只是说,非Win平台ESET比其他杀软更强亿点点
ELOHIM
发表于 2021-7-17 12:07:33 | 显示全部楼层

你的怎么这么多?是扫描的还是双击的???
Jerry.Lin
发表于 2021-7-17 12:20:23 | 显示全部楼层
ELOHIM 发表于 2021-7-16 22:07
你的怎么这么多?是扫描的还是双击的???

?
实时监控+扫描 (linux那个报的是扫描,其他都是实时监控)
云设置是high+
ELOHIM
发表于 2021-7-17 12:24:20 | 显示全部楼层
Jerry.Lin 发表于 2021-7-17 12:20
?
实时监控+扫描 (linux那个报的是扫描,其他都是实时监控)
云设置是high+

我的也是这样的。。还是剩13个。。。。无语了。。
Jerry.Lin
发表于 2021-7-17 12:47:31 | 显示全部楼层
本帖最后由 Jerry.Lin 于 2021-7-16 22:48 编辑
ELOHIM 发表于 2021-7-16 22:24
我的也是这样的。。还是剩13个。。。。无语了。。

我感觉WD的云敏感度会根据Zone.Identifier里标记的来源调整. Zone.Identifier是ADS流用来标记文件从哪来的, 一般浏览器会创建这个文件并标记来源是Internet, 有些下载工具可能不会,或者没有标记对, 所以建议用浏览器内建下载.

Zone.Identifier里的ZoneId划分了不同来源:
ZoneId=0: Local machine 本地机器传输
ZoneId=1: Local intranet 局域网(内部网)传输
ZoneId=2: Trusted sites 可信网站
ZoneId=3: Internet 互联网 (一般chrome 和其他浏览器都是标记这个)
ZoneId=4: Restricted sites: 一般会被Smart Screen 拦截

一般这个Zone.Identifier从资源管理器看不到, 可以用第三方工具(貌似Everything可以). 一般格式是 xxx.exe.Zone.Identifier

以后有空可以测试下这个标记对WD检测的影响,应该会很有趣

评分

参与人数 1人气 +1 收起 理由
ELOHIM + 1 感谢解答: )

查看全部评分

ELOHIM
发表于 2021-7-17 12:52:32 | 显示全部楼层
Jerry.Lin 发表于 2021-7-17 12:47
我感觉WD的云敏感度会根据Zone.Identifier里标记的来源调整. Zone.Identifier是ADS流用来标记文件从哪来 ...

我是用edge下载的,刚才从D盘自定义下载目录移动到桌面的时候,又有病毒被发现。。
可能和下载位置也有关?
Jerry.Lin
发表于 2021-7-17 12:55:13 | 显示全部楼层
ELOHIM 发表于 2021-7-16 22:52
我是用edge下载的,刚才从D盘自定义下载目录移动到桌面的时候,又有病毒被发现。。
可能和下载位置也有 ...

也有可能, 比如红伞的是否上传APC的那个local decider 会特别监控一些目录(每个文件都上传), 例如\Download. 不排除WD也搞这种目录识别

评分

参与人数 1人气 +1 收起 理由
ELOHIM + 1 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-5 20:09 , Processed in 0.115234 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表