楼主: Jirehlov1234
收起左侧

[其他相关] 海莲花利用Glitch平台的攻击样本相关存档 (2022-01-20)

[复制链接]
hyx2230
发表于 2022-1-20 17:03:05 | 显示全部楼层
anthonyqian 发表于 2022-1-20 16:59
程序版本不影响这种入库报法的检测吧。。。

这就不清楚了,可以问下@智量官方
喀反
发表于 2022-1-20 17:04:26 | 显示全部楼层
本帖最后由 喀反 于 2022-1-20 17:10 编辑

WD剩2

WD厉害啊,就我发完这个评论后,再下载就全杀了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2022-1-20 17:06:15 | 显示全部楼层
本帖最后由 swizzer 于 2022-1-20 17:20 编辑

锁库智量(2022/1/18)
扫描miss all
双击,hips阻止svchost添加计划任务。
阻止后等待数秒至数分钟不等,衍生物均被识别为Heur.ML.PE.E

若选择放行,则内存防护杀rundll32-MEMRAY:MalCode.D0
最终所有文档的恶意行为均被拦截。

  1. 2022-01-20 16:58:49|C:\ProgramData\Microsoft Outlook Sync\background.dll|Heur.ML.PE.E
  2. 2022-01-20 16:59:28|C:\Windows\System32\svchost.exe->%systemroot%\system32\rundll32.exe|事件: 创建计划任务  操作: 阻止
  3. 2022-01-20 16:59:39|C:\Windows\System32\svchost.exe->%systemroot%\system32\rundll32.exe|规则: autogenrule_4EMHUdIs  事件: 创建计划任务  操作: 阻止
  4. 2022-01-20 16:59:41|C:\ProgramData\Microsoft Outlook Sync\background.dll|Heur.ML.PE.E
  5. 2022-01-20 17:00:07|C:\Windows\System32\svchost.exe->%systemroot%\system32\rundll32.exe|规则: autogenrule_4EMHUdIs  事件: 创建计划任务  操作: 阻止
  6. 2022-01-20 17:00:09|C:\ProgramData\Microsoft Outlook Sync\background.dll|Heur.ML.PE.E
  7. 2022-01-20 17:01:58|C:\Windows\System32\svchost.exe->%systemroot%\system32\rundll32.exe|事件: 创建计划任务  操作: 允许
  8. 2022-01-20 17:02:23|C:\Windows\System32\svchost.exe->%systemroot%\system32\rundll32.exe|事件: 创建计划任务  操作: 阻止
  9. 2022-01-20 17:03:13|C:\Windows\System32\svchost.exe->%systemroot%\system32\rundll32.exe|事件: 创建计划任务  操作: 允许
  10. 2022-01-20 17:04:16|C:\ProgramData\Microsoft Outlook Sync\background.dll|Heur.ML.PE.E
  11. 2022-01-20 17:04:56|C:\Windows\SysWOW64\rundll32.exe|MEMRAY:MalCode.D0
复制代码





anthonyqian
发表于 2022-1-20 17:06:32 | 显示全部楼层
hyx2230 发表于 2022-1-20 17:03
这就不清楚了,可以问下@智量官方

智量的流式更新了解一下
NICO-COOPER
发表于 2022-1-20 17:07:39 | 显示全部楼层
FSPmiss all手动解压了所有压缩包还是miss,最新病毒库
swizzer
发表于 2022-1-20 17:08:30 | 显示全部楼层
wwwab 发表于 2022-1-20 16:51
智量4楼miss all,5楼kill all,什么情况

八成是蹲点。

不过双击也全杀了

https://bbs.kafan.cn/forum.php?m ... amp;fromuid=1068458
hyx2230
发表于 2022-1-20 17:09:16 | 显示全部楼层
anthonyqian 发表于 2022-1-20 17:06
智量的流式更新了解一下

我知道,或许是因为他没更新
Opera~
发表于 2022-1-20 17:13:27 | 显示全部楼层
wd全部报TrojanDropper:O97M/EncDoc!MSR
swizzer
发表于 2022-1-20 17:17:09 | 显示全部楼层
本帖最后由 swizzer 于 2022-1-20 17:20 编辑

FSP
扫描miss all

衍生物也不杀

目前正与样本进程(rundll32)愉快相处中···
————————————————————
原来C2已经挂了。。。测试结束。

ericdj
发表于 2022-1-20 17:46:43 | 显示全部楼层

请问你这是全部解压缩还是直接扫描压缩包啊?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-5 18:21 , Processed in 0.085052 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表