查看: 1767|回复: 19
收起左侧

[病毒样本] 病毒7X+2VBS脚本,测试你用的杀软的侦测率(24小时内有效)

[复制链接]
pyic
发表于 2022-1-25 23:48:35 | 显示全部楼层 |阅读模式
swizzer
发表于 2022-1-26 00:07:03 | 显示全部楼层
这俩脚本也不是恶意脚本啊···连launcher都算不上


  1. on error resume next
  2. wscript.sleep 4020
  3. set ws=wscript.createobject("wscript.shell")
  4. ws.run "18452e6c18383cd0e71da9f3e02a906e74cdb48a466e2d9fd3d84fa167013c0b.exe",0
  5. wscript.sleep 6020
  6. set ws=wscript.createobject("wscript.shell")
  7. ws.run "1e7b235249daaa27056d6f28514ba389b12d40dbe3f74ff32c71bc7b17fd93b9.exe",0
  8. wscript.sleep 602000
  9. set ws=wscript.createobject("wscript.shell")
  10. ws.run "e9df47afa00d16945ef687d84fbd2da5cb89459a879f5073b817a5b72af6eef0.exe",0


复制代码
在Sandboxie内运行样本进行测试(样本可能因为沙盒的权限限制而运行失败,结果未必准确)


智量扫描+双击合计6x

  1. 2022-01-26 00:02:49|E:\Downloads\26343E5AA3A4E5B98CE59DD429A2E03E38EDE65BF7C095692E38A95AE69C9D02\18452e6c18383cd0e71da9f3e02a906e74cdb48a466e2d9fd3d84fa167013c0b.exe|Heur.ML.PE.A
  2. 2022-01-26 00:02:50|E:\Downloads\26343E5AA3A4E5B98CE59DD429A2E03E38EDE65BF7C095692E38A95AE69C9D02\3499ba834a97dc657a9fee155a3be3032ff9b11c631fe9ca0ea97eaae28930bc.exe|Heur.ML.PE.A
  3. 2022-01-26 00:02:50|E:\Downloads\26343E5AA3A4E5B98CE59DD429A2E03E38EDE65BF7C095692E38A95AE69C9D02\4a649f2c122a7c62f928228114913ebb535bc7988693104126aa3d2add2c172b.exe|Heur.ML.PE.A
  4. 2022-01-26 00:02:51|E:\Downloads\26343E5AA3A4E5B98CE59DD429A2E03E38EDE65BF7C095692E38A95AE69C9D02\8085bb76f702a58e9774fd48685cbcc6fd33175b9d2173aa3f2940b84e460d14.exe|Heur.ML.PE.B
  5. 2022-01-26 00:02:51|E:\Downloads\26343E5AA3A4E5B98CE59DD429A2E03E38EDE65BF7C095692E38A95AE69C9D02\e9df47afa00d16945ef687d84fbd2da5cb89459a879f5073b817a5b72af6eef0.exe|Heur.ML.PE.A
  6. 2022-01-26 00:03:13|E:\Downloads\26343E5AA3A4E5B98CE59DD429A2E03E38EDE65BF7C095692E38A95AE69C9D02\1e7b235249daaa27056d6f28514ba389b12d40dbe3f74ff32c71bc7b17fd93b9.exe|WIBD:HEUR.AntiAV.B0
复制代码




vaedzy
头像被屏蔽
发表于 2022-1-26 00:09:06 | 显示全部楼层
本帖最后由 vaedzy 于 2022-1-26 00:10 编辑


这俩玩意双击了
MDE阻断了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
anthonyqian
发表于 2022-1-26 00:10:49 | 显示全部楼层
exe 都是10多年的老东西了。vbs无害。
vaedzy
头像被屏蔽
发表于 2022-1-26 00:11:20 | 显示全部楼层
anthonyqian 发表于 2022-1-26 00:10
exe 都是10多年的老东西了。vbs无害。

有害吧 我看貌似点完了 会整一点奇奇怪怪的 看楼上
anthonyqian
发表于 2022-1-26 00:12:03 | 显示全部楼层
vaedzy 发表于 2022-1-26 00:11
有害吧 我看貌似点完了 会整一点奇奇怪怪的 看楼上

详细说说哪里奇怪了。。。
vaedzy
头像被屏蔽
发表于 2022-1-26 00:18:35 | 显示全部楼层
本帖最后由 vaedzy 于 2022-1-26 00:21 编辑
anthonyqian 发表于 2022-1-26 00:12
详细说说哪里奇怪了。。。

从MDE看的话 双击了那俩玩意以后

比对了2楼的文件名 是可以对上的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
anthonyqian
发表于 2022-1-26 00:24:00 | 显示全部楼层
vaedzy 发表于 2022-1-26 00:18
从MDE看的话 双击了那俩玩意以后

比对了2楼的文件名 是可以对上的

把脚本放到其他地方或者把其他几个exe改一下名就不会触发了。automation本质上无害。
vaedzy
头像被屏蔽
发表于 2022-1-26 00:24:58 | 显示全部楼层
anthonyqian 发表于 2022-1-26 00:24
把脚本放到其他地方或者把其他几个exe改一下名就不会触发了。automation本质上无害。

可能是靶机上有这个模拟器 被触发了 不过他版本有点老啊 才触发了2个 剩下的是MDE侦测出来的
ANY.LNK
发表于 2022-1-26 00:29:52 | 显示全部楼层
MS Defender:还剩1个启动exe的vbs
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-5 17:01 , Processed in 0.130026 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表