楼主: swizzer
收起左侧

[病毒样本] #IcedID(2022-02-16)

[复制链接]
ICzcz
发表于 2022-2-16 23:15:02 | 显示全部楼层
swizzer 发表于 2022-2-16 23:14
其实想了解ESET真的推荐把B大的文章读一读

https://bbs.kafan.cn/thread-2126628-1-1.html

好嘞。。

不过我好像得滚去学习了。。。
aboringman
发表于 2022-2-16 23:19:07 | 显示全部楼层
本帖最后由 aboringman 于 2022-2-16 23:25 编辑
swizzer 发表于 2022-2-16 22:39
娱乐组-RAV
说这货是FakeAV吧,它还有那么两下子
双击只杀一个hta

我开到主动送他们回家了

不对,我重置了镜像,再试了一次,发现SONAR都是直接干掉的。。。。。。

  1. 文件名: acede4e871ff7ebeda48cd568f8761e7129ed6f596cccbbdce7634e58ecbd7e8.dll
  2. 威胁名称: SONAR.Module!gen3完整路径: 不可用

  3. ____________________________

  4. ____________________________


  5. 在电脑上
  6. 2022/2/16 ( 23:15:28 )

  7. 上次使用时间
  8. 2022/2/16 ( 23:15:28 )

  9. 启动项


  10. 已启动


  11. SONAR 主动防护监视电脑上的可疑程序活动。

  12. ____________________________


  13. acede4e871ff7ebeda48cd568f8761e7129ed6f596cccbbdce7634e58ecbd7e8.dll 威胁名称: SONAR.Module!gen3
  14. 定位


  15. 极少用户信任的文件
  16. Norton 社区中有不到 5 名用户 使用了此文件。

  17. 极新的文件
  18. 该文件已在 不到 1 周 前发行。


  19. 此文件具有高风险。


  20. ____________________________


  21. 来源: 外部介质

  22. 源文件:
  23. WinRAR.exe

  24. 创建的文件:
  25. acede4e871ff7ebeda48cd568f8761e7129ed6f596cccbbdce7634e58ecbd7e8.dll

  26. ____________________________

  27. 文件操作

  28. 文件: c:\Users\123\Desktop\ acede4e871ff7ebeda48cd568f8761e7129ed6f596cccbbdce7634e58ecbd7e8.dll 威胁已删除
  29. ____________________________

  30. 系统设置操作

  31. 事件: 进程启动: c:\Windows\System32\ rundll32.exe, PID:372 (执行者 c:\users\123\desktop\acede4e871ff7ebeda48cd568f8761e7129ed6f596cccbbdce7634e58ecbd7e8.dll, PID:372) 未采取操作
  32. ____________________________


  33. 文件指纹 - SHA:
  34. 不可用
  35. 文件指纹 - MD5:
  36. 不可用
复制代码

  1. 文件名: 3ac9a7f1c1ce0eba4ba2092d53d5a3c424852a906a9f1054e5471751499cd48f.dll
  2. 威胁名称: SONAR.Module!gen3完整路径: 不可用

  3. ____________________________

  4. ____________________________


  5. 在电脑上
  6. 2022/2/16 ( 23:15:28 )

  7. 上次使用时间
  8. 2022/2/16 ( 23:15:28 )

  9. 启动项


  10. 已启动


  11. SONAR 主动防护监视电脑上的可疑程序活动。

  12. ____________________________


  13. 3ac9a7f1c1ce0eba4ba2092d53d5a3c424852a906a9f1054e5471751499cd48f.dll 威胁名称: SONAR.Module!gen3
  14. 定位


  15. 极少用户信任的文件
  16. Norton 社区中有不到 5 名用户 使用了此文件。

  17. 极新的文件
  18. 该文件已在 不到 1 周 前发行。


  19. 此文件具有高风险。


  20. ____________________________


  21. 来源: 外部介质

  22. 源文件:
  23. WinRAR.exe

  24. 创建的文件:
  25. 3ac9a7f1c1ce0eba4ba2092d53d5a3c424852a906a9f1054e5471751499cd48f.dll

  26. ____________________________

  27. 文件操作

  28. 文件: c:\Users\123\Desktop\ 3ac9a7f1c1ce0eba4ba2092d53d5a3c424852a906a9f1054e5471751499cd48f.dll 威胁已删除
  29. ____________________________

  30. 系统设置操作

  31. 事件: 进程启动: c:\Windows\System32\ rundll32.exe, PID:8452 (执行者 c:\users\123\desktop\3ac9a7f1c1ce0eba4ba2092d53d5a3c424852a906a9f1054e5471751499cd48f.dll, PID:8452) 未采取操作
  32. ____________________________


  33. 文件指纹 - SHA:
  34. 不可用
  35. 文件指纹 - MD5:
  36. 不可用
复制代码

Miostartos
发表于 2022-2-16 23:19:52 | 显示全部楼层
ICzcz 发表于 2022-2-16 23:11
谢谢啦

不过我现在半个人气都没有。。。。

Augur这东西属于
被他干掉的肯定十恶不赦,但是7分坏蛋他就未必理了
现在和ELG联动还好一点,可疑就送上去了
但是ESET捏着ELG不说完全下放,给个阉割版到EIS他也不干(他们论坛里面有人提)
Solomondemeter
发表于 2022-2-16 23:24:56 | 显示全部楼层
eset 清空
ICzcz
发表于 2022-2-16 23:25:34 | 显示全部楼层
Miostartos 发表于 2022-2-16 23:19
Augur这东西属于
被他干掉的肯定十恶不赦,但是7分坏蛋他就未必理了
现在和ELG联动还好一点,可疑就送 ...

其实ELG没有用户想象的那么好。。。

第 1 层:高级解压缩和扫描
第 2 层:高级机器学习检测
第 3 层:实验性检测引擎  
第 4 层:深入行为分析


几乎全部杀毒全靠第一层

第二层第三层就是个摆设。。从来没有见EDTD的报告杀过。。

第四层也很玄学。。通常都不进行这一环节。。。
ICzcz
发表于 2022-2-16 23:26:03 | 显示全部楼层

@swizzer

云库联动了
Miostartos
发表于 2022-2-16 23:27:06 | 显示全部楼层
ICzcz 发表于 2022-2-16 23:25
其实ELG没有用户想象的那么好。。。

好不好是一回事,主要是这个策略很奇怪
下放一个明显有助于ESET收集样本和改进ELG
他就不
ICzcz
发表于 2022-2-16 23:27:43 | 显示全部楼层
Miostartos 发表于 2022-2-16 23:27
好不好是一回事,主要是这个策略很奇怪
下放一个明显有助于ESET收集样本和改进ELG
他就不

应该是怕自己的云直接被庞大的用户压垮了。。
Miostartos
发表于 2022-2-16 23:29:12 | 显示全部楼层
ICzcz 发表于 2022-2-16 23:27
应该是怕自己的云直接被庞大的用户压垮了。。

那可太扯淡了
隔壁伞的APC可是正儿八经的多重分析云沙箱,也没见炸过
ICzcz
发表于 2022-2-16 23:30:24 | 显示全部楼层
Miostartos 发表于 2022-2-16 23:29
那可太扯淡了
隔壁伞的APC可是正儿八经的多重分析云沙箱,也没见炸过

原因是ESET逊啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 03:01 , Processed in 0.090690 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表