楼主: wwwab
收起左侧

[病毒样本] 病毒样本测试包-20220329期-29X

  [复制链接]
11111111111445
发表于 2022-3-31 20:17:20 | 显示全部楼层
话说我现在测试是不是有点多余了...
wwwab
 楼主| 发表于 2022-3-31 20:19:51 | 显示全部楼层

这个lnk里面肯定有URL,你用记事本打开看看?
wwwab
 楼主| 发表于 2022-3-31 20:32:45 | 显示全部楼层
eset把321.exe和987同一个报毒名称
卡巴把987和jdivip同一个报毒名称
我也感觉这3文件同源性行为相似度非常高

jdivip双击后释放的一个lnk就又是高同源性行为高相似度
anthonyqian
发表于 2022-3-31 20:35:15 | 显示全部楼层
wwwab 发表于 2022-3-31 20:19
这个lnk里面肯定有URL,你用记事本打开看看?
[InternetShortcut]
URL=file:///C:/ProgramData/jdivip.exe
IDList=
HotKey=0
[{000214A0-0000-0000-C000-000000000046}]
Prop3=19,9
wwwab
 楼主| 发表于 2022-3-31 20:37:52 | 显示全部楼层

可能他用的URL语法不是文件语法,jdivip又刚好是恶意软件而且还在C:/ProgramData目录下面,也可以入库的吧,一般情况下又不会误报的
anthonyqian
发表于 2022-3-31 20:45:32 | 显示全部楼层
wwwab 发表于 2022-3-31 20:37
可能他用的URL语法不是文件语法,jdivip又刚好是恶意软件而且还在C:/ProgramData目录下面,也可以入库的 ...

嗯,主要是不入库问题也不大。这种快捷方式铁壳应该是直接当作threat artifact处理的
anthonyqian
发表于 2022-4-1 18:47:35 | 显示全部楼层
怎么没人测MD,

MD现在还是只杀了两个。2/29
lvzhiwei
发表于 2022-4-1 18:53:00 来自手机 | 显示全部楼层
anthonyqian 发表于 2022-4-1 18:47
怎么没人测MD,

MD现在还是只杀了两个。2/29

是不是没人上报的原因,江民都能查出4个
wwwab
 楼主| 发表于 2022-4-2 08:02:18 | 显示全部楼层
anthonyqian 发表于 2022-4-1 18:47
怎么没人测MD,

MD现在还是只杀了两个。2/29

微软(分开上传1包分6个文件):
We have reviewed the files and added malware detections for them to the next definition update.
To help with further analysis, Could you please help us with the below mentioned information regarding the file:  - Exact scenario present at customer end - Source of the file - Any other details which will be helpful in analysis.
svchost.txt被标记为Threat Related
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 06:36 , Processed in 0.139536 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表