查看: 1779|回复: 20
收起左侧

[病毒样本] HANCITOR INFECTION WITH COBALT STRIKE

[复制链接]
00006666
发表于 2022-2-2 10:12:08 | 显示全部楼层 |阅读模式
HANCITOR INFECTION WITH COBALT STRIKE


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ICzcz
发表于 2022-2-2 10:16:38 | 显示全部楼层
本帖最后由 ICzcz 于 2022-2-2 10:20 编辑

ESET:miss 1X本身无害(运行已经被kill的moexx.bin)
  1. 时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见
  2. 2022/2/2 10:17:18;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\Y2095D2860.doc;VBA/TrojanDownloader.Agent.XIX 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;C29DF92C803F7566F2EA5480921DD068E79E6AAB;2022/2/2 10:17:06
  3. 2022/2/2 10:17:19;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\M1646q2843.doc;VBA/TrojanDownloader.Agent.XIX 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;3FD74251D1D1B9386A8D8DE9CE96001FFAB60BF2;2022/2/2 10:17:06
  4. 2022/2/2 10:17:19;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\m3252n1320.doc;VBA/TrojanDownloader.Agent.XIX 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;3C0698E18DB2CF685AF1F10C01BCD55F0A337787;2022/2/2 10:17:06
  5. 2022/2/2 10:17:19;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\I2000V2608.doc;VBA/TrojanDownloader.Agent.XIX 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;7B7D5A86FEFABBCA0117FA62BBEDADB016E0F4FD;2022/2/2 10:17:06
  6. 2022/2/2 10:17:20;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\berp.doc;Generik.NXBFKMS 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;886E5EBB40D2D8CEFCA0A010D1F680FE9193832F;2022/2/2 10:17:06
  7. 2022/2/2 10:17:20;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\e2725F1597.doc;VBA/TrojanDownloader.Agent.XIX 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;C01EE2AFF4A024E8D9056F3182530EB93729E4A8;2022/2/2 10:17:06
  8. 2022/2/2 10:17:20;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\n1530T1750.doc;VBA/TrojanDownloader.Agent.XIX 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;CE5AF8E05F837FD5D698AA649C0B8E064D3CD5D4;2022/2/2 10:17:06
  9. 2022/2/2 10:17:20;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\a1316X2328.doc;VBA/TrojanDownloader.Agent.XIX 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;E4B2DE4BEB53C09A83835C0E2D263D7A48B45C0F;2022/2/2 10:17:06
  10. 2022/2/2 10:17:24;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\t2114Q1525.doc;VBA/TrojanDownloader.Agent.XIX 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;24710E41476DE55530F63C469F56D5F69EF53684;2022/2/2 10:17:06
  11. 2022/2/2 10:17:24;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\y1531A2185.doc;VBA/TrojanDownloader.Agent.XIX 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;C21D7EB18F053C149834A6701B9B7E38E0323DC2;2022/2/2 10:17:06
  12. 2022/2/2 10:17:24;文件系统实时防护;文件;Hancitor-malware\Hancitor-malware\moexx.bin;Win32/GenKryptik.FQJI 特洛伊木马 的变量;已通过删除清除;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (7F376D4246BAF8EC78DF354CF304BC773F5EFDA3).;20B37F0D541542925AE321A6350B64A04ABAA3B2;2022/2/2 10:17:06
复制代码


846472713
发表于 2022-2-2 10:47:19 | 显示全部楼层
本帖最后由 846472713 于 2022-2-2 11:25 编辑

  • ashampoo 9x
  • cylance 1x

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ytysh
发表于 2022-2-2 10:56:19 | 显示全部楼层
Ahnlab V3 Lite Miss ALL
anthonyqian
发表于 2022-2-2 11:04:48 | 显示全部楼层
MES kill moexx.bin  Artemis!D90F5BB9E103
呵呵大神001
发表于 2022-2-2 12:09:05 | 显示全部楼层
BEST扫描剩余bat
bat双击edr阻止
aboringman
发表于 2022-2-2 12:19:58 | 显示全部楼层
本帖最后由 aboringman 于 2022-2-2 12:38 编辑

Norton:1

moexx.bin:Trojan.Gen.MBT及Heur.AdvML.A

这个berp.doc,我昨天私下里见过这个东西。。。。。。

拖进虚拟机,抽风云又杀9个。。。。。。

  1. 2022/2/2 12:24:42,高,Y2095D2860.doc (W97M.Cloud.1) 检测方 自动防护,已阻止,已解决 - 不需要操作,已执行  操作: 0
  2. 2022/2/2 12:24:42,高,y1531A2185.doc (W97M.Cloud.1) 检测方 自动防护,已阻止,已解决 - 不需要操作,已执行  操作: 0
  3. 2022/2/2 12:24:42,高,t2114Q1525.doc (W97M.Cloud.1) 检测方 自动防护,已阻止,已解决 - 不需要操作,已执行  操作: 0
  4. 2022/2/2 12:24:42,高,n1530T1750.doc (W97M.Cloud.1) 检测方 自动防护,已阻止,已解决 - 不需要操作,已执行  操作: 0
  5. 2022/2/2 12:24:42,高,m3252n1320.doc (W97M.Cloud.1) 检测方 自动防护,已阻止,已解决 - 不需要操作,已执行  操作: 0
  6. 2022/2/2 12:24:42,高,M1646q2843.doc (W97M.Cloud.1) 检测方 自动防护,已阻止,已解决 - 不需要操作,已执行  操作: 0
  7. 2022/2/2 12:24:42,高,I2000V2608.doc (W97M.Cloud.1) 检测方 自动防护,已阻止,已解决 - 不需要操作,已执行  操作: 0
  8. 2022/2/2 12:24:41,高,e2725F1597.doc (W97M.Cloud.1) 检测方 自动防护,已阻止,已解决 - 不需要操作,已执行  操作: 0
  9. 2022/2/2 12:24:41,高,a1316X2328.doc (W97M.Cloud.1) 检测方 自动防护,已阻止,已解决 - 不需要操作,已执行  操作: 0
复制代码


1.bat双击提示缺少moexx.bin(因为已经寄了)

berp.doc有密码,pass.

Reported
onedrive
发表于 2022-2-2 13:18:14 来自手机 | 显示全部楼层
aboringman 发表于 2022-2-1 20:19
Norton:1

moexx.bin:Trojan.Gen.MBT及Heur.AdvML.A

抽风云…我笑死
Nocria
发表于 2022-2-2 13:24:48 | 显示全部楼层
IKARUS - 10/12

  1. [02.02.2022 13:24:06] On-demand scan started: "user_defined"
  2. [02.02.2022 13:24:06] Found, 0.16s, SigName: "Trojan.VB.Valyria", SigId: 4258744, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\e2725F1597.doc"
  3. [02.02.2022 13:24:07] Found, 0.203s, SigName: "Trojan.VB.Valyria", SigId: 4258744, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\a1316X2328.doc"
  4. [02.02.2022 13:24:07] Found, 0.328s, SigName: "Trojan.VB.Valyria", SigId: 4258744, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\M1646q2843.doc"
  5. [02.02.2022 13:24:07] Found, 0.407s, SigName: "Trojan.VB.Valyria", SigId: 4258744, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\I2000V2608.doc"
  6. [02.02.2022 13:24:07] Found, 0.390s, SigName: "Trojan.VB.Valyria", SigId: 4258744, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\m3252n1320.doc"
  7. [02.02.2022 13:24:07] Found, 0.94s, SigName: "Trojan.VB.Valyria", SigId: 4258744, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\n1530T1750.doc"
  8. [02.02.2022 13:24:07] Found, 0.62s, SigName: "Trojan.VB.Valyria", SigId: 4258744, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\t2114Q1525.doc"
  9. [02.02.2022 13:24:07] Found, 0.47s, SigName: "Trojan.VB.Valyria", SigId: 4258744, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\y1531A2185.doc"
  10. [02.02.2022 13:24:07] Found, 0.62s, SigName: "Trojan.VB.Valyria", SigId: 4258744, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\Y2095D2860.doc"
  11. [02.02.2022 13:24:07] Found, 0.344s, SigName: "Trojan-Spy.Win32.CoinStealer", SigId: 4289495, Type: "VIRUS", File: "C:\Users\promi\Desktop\Hancitor-malware\Hancitor-malware\moexx.bin"
  12. [02.02.2022 13:24:07] On-demand scan FINISHED: "user_defined"
  13. [02.02.2022 13:24:07] ----------------------------------------------------
  14. [02.02.2022 13:24:07] Directories scanned: 2
  15. [02.02.2022 13:24:07] Files scanned: 12
  16. [02.02.2022 13:24:07] Virus found: 10
  17. [02.02.2022 13:24:07] ----------------------------------------------------
复制代码
00006666
 楼主| 发表于 2022-2-2 13:44:52 | 显示全部楼层
aboringman 发表于 2022-2-2 12:19
Norton:1

moexx.bin:Trojan.Gen.MBT及Heur.AdvML.A

见过berp.doc可还行
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-5 22:49 , Processed in 0.137732 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表