楼主: babaj
收起左侧

[病毒样本] MBRlock 1x

[复制链接]
wwwab
发表于 2022-1-23 12:07:22 | 显示全部楼层
易语言程序(而且,就连运行库都是直接释放几个Dll文件来储存的)
VMP加壳
有虚拟机检测
检测内核调试器(检测自身是否被调试),遍历系统当中驱动程序名称(可能是为了检测虚拟机或者杀毒软件),调用大量系统API(疑似可能为检测虚拟机),检测CPU时钟(可能是为了检测虚拟机),检测VMware的相关组件(为了检测虚拟机)

  1. 行为描述:        直接调用系统关键API
  2. 详情信息:       
  3. Index = 0x0000009A, Name: NtQueryInformationProcess, Instruction Address = 0x025ED881
  4. Index = 0x000000E5, Name: NtSetInformationThread, Instruction Address = 0x0263CACD
  5. Index = 0x00000074, Name: NtOpenFile, Instruction Address = 0x025ED881
  6. Index = 0x00000032, Name: NtCreateSection, Instruction Address = 0x0151E0FB
  7. Index = 0x0000006C, Name: NtMapViewOfSection, Instruction Address = 0x015284F5
  8. Index = 0x0000010B, Name: NtUnmapViewOfSection, Instruction Address = 0x0151E0FB
  9. Index = 0x00000019, Name: NtClose, Instruction Address = 0x0151E0FB
  10. Index = 0x00000019, Name: NtClose, Instruction Address = 0x015DB4CA
  11. Index = 0x00000089, Name: NtProtectVirtualMemory, Instruction Address = 0x015284F5
  12. 行为描述:        直接获取CPU时钟
  13. 详情信息:       
  14. EAX = 0xe00e172e, EDX = 0x000000bc
  15. EAX = 0xe00e177a, EDX = 0x000000bc
  16. EAX = 0xe00e17c6, EDX = 0x000000bc
  17. EAX = 0xe00e1812, EDX = 0x000000bc
  18. EAX = 0xe00e185e, EDX = 0x000000bc
  19. EAX = 0xe00e18aa, EDX = 0x000000bc
  20. EAX = 0xe00e18f6, EDX = 0x000000bc
  21. EAX = 0xe00e1942, EDX = 0x000000bc
  22. EAX = 0xe00e198e, EDX = 0x000000bc
  23. EAX = 0xe00e19da, EDX = 0x000000bc
  24. 行为描述:        VMWare特殊指令检测虚拟机
  25. 详情信息:       
  26. N/A
复制代码


调用Sleep函数(疑似可能有睡眠。可能是为了躲避分析,逃避云沙箱)

评分

参与人数 1人气 +1 收起 理由
babaj + 1

查看全部评分

ANY.LNK
发表于 2022-1-23 12:15:25 | 显示全部楼层
MS Defender:目前下载报告为Trojan:Win32/Sabsik.FL.B!ml
846472713
发表于 2022-1-23 13:52:46 | 显示全部楼层
费尔、G DATA安全
aoqiwsw
发表于 2022-1-23 14:45:11 | 显示全部楼层
Kaspersky kill
yjwfdc
头像被屏蔽
发表于 2022-1-23 14:53:21 | 显示全部楼层
没有测试出恶意行为。
正在缓冲
头像被屏蔽
发表于 2022-1-23 14:56:05 | 显示全部楼层
Avast miss,上报
ICzcz
发表于 2022-1-23 19:05:23 | 显示全部楼层
ESET入库杀:11分钟就回信了

看看压缩包名为KillMBR的威力@Eset小粉絲 @netweb @vaedzy
Dear ICzcz,

Thank you for your submission.
The detection for this threat will be included in the next update of detection engine, expected version: 24667.

_____.exe - Win32/MBRlock.BC trojan

Regards,

ESET Malware Response Team

netweb
发表于 2022-1-23 19:09:46 | 显示全部楼层
ICzcz 发表于 2022-1-23 19:05
ESET入库杀:11分钟就回信了

看看压缩包名为KillMBR的威力@Eset小粉絲 @netweb @vaedzy

killmbr果然强呀,可以让eset分析师加班干活。
eset不增加mbr/gpt防护,也不修hips可能还是性能问题。







    生如夏花之绚烂,死如秋叶之静美  
    2022/1/23 下午8:09:46
    bye  
    From The Amazing Artifact:Netscape
             
    ICzcz
    发表于 2022-1-23 19:10:37 | 显示全部楼层
    wwwab 发表于 2022-1-23 12:07
    易语言程序(而且,就连运行库都是直接释放几个Dll文件来储存的)
    VMP加壳
    有虚拟机检测

    感觉像是从微步搞来的
    ICzcz
    发表于 2022-1-23 19:11:57 | 显示全部楼层
    netweb 发表于 2022-1-23 19:09
    killmbr果然强呀,可以让eset分析师加班干活。
    eset不增加mbr/gpt防护,也不修hips可能还是性能问题。
    ...

    可能是他们知道自己的hips坏了,所以好好入库
    您需要登录后才可以回帖 登录 | 快速注册

    本版积分规则

    手机版|杀毒软件|软件论坛| 卡饭论坛

    Copyright © KaFan  KaFan.cn All Rights Reserved.

    Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-5 16:34 , Processed in 0.107658 second(s), 16 queries .

    卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

    快速回复 客服 返回顶部 返回列表