楼主: hsks
收起左侧

[病毒样本] #TA551 #Bazarloader(8.10)

[复制链接]
anthonyqian
发表于 2021-8-10 22:01:24 | 显示全部楼层
hsks 发表于 2021-8-10 21:42
hta应该会释放那个dll
那个dll:Cmd里输:C:\Windows\System32\rundll32.exe +文件路径,StartW 并enter ...

测好了 IPS拦截,随后让我进行NPE扫描

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
aboringman + 1 感谢解答: )

查看全部评分

hsks
 楼主| 发表于 2021-8-10 22:04:01 | 显示全部楼层
a233 发表于 2021-8-10 22:01
联网控制能拦一下,但是没啥用


bazarloader似乎会分发免杀性极强的cs远控
a233
发表于 2021-8-10 22:27:36 | 显示全部楼层
hsks 发表于 2021-8-10 22:04

bazarloader似乎会分发免杀性极强的cs远控

要重装了?
蓝雨风暴
发表于 2021-8-10 23:12:42 | 显示全部楼层
hta文件解压杀(然而EMSI设置的是只监控运行),然后扫描又报一个。剩下的一个AVG也没有侦测到

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心心相印
发表于 2021-8-10 23:13:02 | 显示全部楼层
红伞:1x
haroomini
发表于 2021-8-11 00:02:07 | 显示全部楼层
卡巴斯基剩余DOC,双击打开被office2021拦截宏
Shake2333
发表于 2021-8-11 09:52:21 | 显示全部楼层
本帖最后由 Shake2333 于 2021-8-11 09:58 编辑

bitdefender kill all

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2021-8-11 11:50:24 | 显示全部楼层
@智量官方

8.8的病毒库,智量双击dll没反应?

手动删除dll后我这里rundll32会在每次开机时提示找不到相应的dll文件。可以认为是发作成功了吧···
智量官方
发表于 2021-8-11 13:40:06 | 显示全部楼层
本帖最后由 智量官方 于 2021-8-11 13:46 编辑
swizzer 发表于 2021-8-11 11:50
@智量官方

8.8的病毒库,智量双击dll没反应?

BazarLoader, Trickbot, IcedID 等恶意程序家族共享代码,行为相似, 智量内存检测是会启发通杀的. 不可能检测不到的. 我们7.15号的病毒库都杀了见图:


它会注入wermgr.exe或者svchost.exe, 两种情况都会被智量内存杀的. 这个dll导出了很多函数,但是有两个是真的,DllRegisterServer和StartW
由于导出了DllRegisterServer, 所以可以直接用regsvr32 dll路径执行, DllRegisterServer内部会调用StartW, 所以也可以用rundll32运行,
rundll32 dll路径,StartW. 两种运行方式智量都可杀.  没杀可能有两种原因,


1. 可能需要退出SpyShelter.
2. 在你的测试机器上病毒未发作,请用进程管理器观察病毒有没有启动wermgr.exe或者svchost.exe?

3. 有可能智量的文件被其它测试的恶意程序损坏了?

可以重新在断网环境下安装智量,如果老病毒库主防可杀,可以证明是你现在的安装文件出问题了.
启动出现rundll32问题,可以用微软的autorun工具看看启动项目,定位一下这个rundll32项目看看是否和这个恶意程序有关系.





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
mogu6666
发表于 2021-8-11 13:58:00 | 显示全部楼层
FSP 1x
剩下的已上报

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 14:31 , Processed in 0.095543 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表