查看: 3208|回复: 31
收起左侧

[可疑文件] 疑似 Trojan.Win32.FlyStudio.iomqsz或勒索 x1

  [复制链接]
kdXiaoyi
发表于 2022-1-24 17:47:39 | 显示全部楼层 |阅读模式
本帖最后由 kdXiaoyi 于 2022-1-24 18:42 编辑
标题的毒名是NANO报的。

样本竟然检测沙盒和虚拟机,微步没认出来。
疑似FlyStudio家族、勒索

微步地址:[>>>怼我<<<]
下载地址:[>>>微云<<<]
样本SHA256(也是解压密码):[CF897194CE7E730C271F39F4EB003D3A24157434EAB0AE03B6862339C0DF0D2F]

样本后缀: .exe_
原后缀: .exe

有哪位大神虚拟机防检测的帮我跑跑谢谢~

来源:某Q友
正在缓冲
头像被屏蔽
发表于 2022-1-24 17:50:21 | 显示全部楼层
本帖最后由 正在缓冲 于 2022-1-24 17:56 编辑

分流:https://wss1.cn/f/7fvj7a87jxm 复制链接到浏览器打开
毫无疑问,Avast又miss了不上报了,太累了
病毒样本收集者
发表于 2022-1-24 17:51:14 | 显示全部楼层
本帖最后由 病毒样本收集者 于 2022-1-24 18:26 编辑

MDE kill  靶机跑不出来  vt33
卡巴云 miss
行为:对文件系统执行各种更改。这些更改可以有多种目的,从确保持久性和从不同位置继续活动、存储信息或修改现有文件以限制访问或破坏用户数据。在系统的不同位置创建可执行副本。原始文件%profile%\downloads\qw.exe创建多个副本,名为:%profile%\appdata\local\temp\14a29.tmp文件%system directory%\ntdll.dll%profile%\appdata\local\ temp\14ad5.tmp文件%system directory%\user32.dll%profile%\appdata\local\temp\14b63.tmp文件%system directory%\gdi32.dll。原始文件%profile%\downloads\qw.exe复制以下文件:%system directory%\ntdll.dll%profile%\appdata\local\temp\14a29.tmp%system directory%\user32.dll%profile%\ appdata\local\temp\14ad5.tmp , %system directory%\gdi32.dll%profile%\appdata\local\temp\14b63.tmp。原文件%profile%\downloads\qw.exe删除了以下文件:%profile%\appdata\local\temp\14a29.tmp , %profile%\appdata\local\temp\14ad5.tmp , %profile%\appdata \local\temp\14b63.tmp
复制六个文件:
  • "c:\windows\system32\gdi32.dll" 到 "c:\users\admin\appdata\local\temp\14b63.tmp"
  • "c:\windows\system32\ntdll.dll" 到 "c:\users\admin\appdata\local\temp\14a29.tmp"
  • "c:\windows\syswow64\ntdll.dll" 到 "c:\users\admin\appdata\local\temp\14a29.tmp"
  • "c:\windows\system32\user32.dll" 到 "c:\users\admin\appdata\local\temp\14ad5.tmp"
  • "c:\windows\syswow64\user32.dll" 到 "c:\users\admin\appdata\local\temp\14ad5.tmp"
  • "c:\windows\syswow64\gdi32.dll" 到 "c:\users\admin\appdata\local\temp\14b63.tmp"
删除
  • “c:\users\admin\appdata\local\temp\14ad5.tmp”
  • “c:\users\admin\appdata\local\temp\14b63.tmp”
  • “c:\users\admin\appdata\local\temp\14a29.tmp”可能是为了隐藏痕迹?
同样提示虚拟机
sichuanwenxuan
发表于 2022-1-24 17:54:21 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ANY.LNK
发表于 2022-1-24 18:08:36 | 显示全部楼层
MS Defender:入库Ransom:Win32/Cobra
wwwab
发表于 2022-1-24 18:09:30 | 显示全部楼层
FlyStudio就是易语言程序的意思吧,人家是通杀的易语言,那有啥FlyStudio家族的病毒啊?……

评分

参与人数 1人气 +1 收起 理由
yfdyh000 + 1 加分鼓励

查看全部评分

11111111111445
发表于 2022-1-24 18:18:04 | 显示全部楼层
安天kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心心相印
发表于 2022-1-24 18:20:26 | 显示全部楼层
McAfee kill
jdsh
发表于 2022-1-24 18:25:58 | 显示全部楼层
Norton Security

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
x291502676
发表于 2022-1-24 18:32:26 | 显示全部楼层
这密码是?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-5 17:01 , Processed in 0.126751 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表