查看: 3117|回复: 19
收起左侧

[问题求助] 收到的病毒邮件附件 卡巴没反应

[复制链接]
pmet12345
发表于 2021-12-4 17:21:05 | 显示全部楼层 |阅读模式
本帖最后由 pmet12345 于 2021-12-4 17:55 编辑

传输链接:https://cowtransfer.com/s/4312802f389047 或 打开【奶牛快传】cowtransfer.com 使用传输口令:tk2s48 提取;
文件上传到奶牛了
压缩包密码是520pojie
没找到 哪里上传样本给卡巴
这个已知 运行后 ,释放资源的2个附件到temp目录,,会添加个计划任务,
代码中有虚拟机相关进程名字检测
不知道 有什么 严重的 潜在危险
已知会群发邮件, 连小众的domino邮件系统都能获取用户邮箱列表群发, 代码解析超过自己能力了 ,烦请大佬有空分析一下
资源101 估计为中毒者机上随机某份word或者pdf文件, 102为固定1个黑客基础知识介绍的pdf
程序无壳, 描述信息为微软的自释放程序

秋日之殇
发表于 2021-12-4 17:35:47 | 显示全部楼层
密码呢?
pmet12345
 楼主| 发表于 2021-12-4 17:53:45 | 显示全部楼层

sry.密码是52pojie
00006666
发表于 2021-12-4 18:19:36 | 显示全部楼层
操作步骤.exe启动后会连接C2地址:23.215.176.152,应该是一个后门程序。

捕获2.PNG

捕获3.PNG
pmet12345
 楼主| 发表于 2021-12-4 18:32:51 | 显示全部楼层
00006666 发表于 2021-12-4 18:19
操作步骤.exe启动后会连接C2地址:23.215.176.152,应该是一个后门程序。

他连哪里其实并不那么重要, 重要的是我想知道 他做了什么, 除了建立计划任务,拷贝自身到temp之外 还有做什么呢? 是否 删掉temp目录下的nvcplui.exe 就算清除了呢?
病毒样本收集者
发表于 2021-12-4 20:15:07 | 显示全部楼层
已上报卡巴斯基
pal家族
发表于 2021-12-4 21:11:42 | 显示全部楼层
不要紧 文件放在那里不动
卡巴入库之后你再扫描下 可以自动回滚
fscs520
头像被屏蔽
发表于 2021-12-4 21:31:16 | 显示全部楼层
KSOS21.3.10.391.0.29.0,解压后,直接删除
屏幕截图 2021-12-04 213031.png
pmet12345
 楼主| 发表于 2021-12-5 00:39:06 | 显示全部楼层
fscs520 发表于 2021-12-4 21:31
KSOS21.3.10.391.0.29.0,解压后,直接删除

解压出来没提示, 单独扫描没反应
捕获1.JPG
疾驰
发表于 2021-12-5 00:42:56 | 显示全部楼层
rising kill
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 05:07 , Processed in 0.131186 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表