查看: 5044|回复: 49
收起左侧

[病毒样本] 从未见过如此阴间之Rootkit

  [复制链接]
wwwab
发表于 2022-4-10 13:47:11 | 显示全部楼层 |阅读模式
@00006666 又有新的Rootkit

简单描述一下我干掉它的过程:火绒剑:打不开

PYArk:找不到
PC Hunter:找不到,但是发现了被劫持的mcd.sys并提取内存内核模块文件dump

Gmer:找不到
KVRT:找不到
火绒专杀(不改名):打不开
火绒专杀(改名后):找到了,处理写是写的成功,然而实际上驱动还在
360急救箱:找到了,成功了

我上传的时候,VT是第一次上传

然后我从上午搞到了现在(太阴间了)

样本文件:
下载1:https://www.wenshushu.cn/f/81iaq7eq3vx
下载2:https://www.123pan.com/s/xaeA-Pv7vH提取码:7poA
驱动可用InstDrv加载

其他补充(非样本文件,包含dump等):
下载1:https://www.wenshushu.cn/f/81iqwum3g0n
下载2:https://www.123pan.com/s/xaeA-Xv7vH提取码:ghBN

附上小彩蛋:
1.全浏览器支持:(体贴入微)
2.云控配置:
3.检测和屏蔽杀软:
(此部分感谢@tdsskiller 分析并提供)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +3 收起 理由
www-tekeze + 2 版区有你更精彩: )
swizzer + 1

查看全部评分

漂洋过海123
头像被屏蔽
发表于 2022-4-10 13:49:52 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
真小读者
发表于 2022-4-10 13:50:45 | 显示全部楼层
咖啡

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
anthonyqian
发表于 2022-4-10 13:54:19 | 显示全部楼层
Avast

Win64:Trojan-gen
秋日之殇
发表于 2022-4-10 13:56:55 | 显示全部楼层
本帖最后由 秋日之殇 于 2022-4-10 14:21 编辑

上报卡巴了吗?没有的话我上报一下。
-----------------------------

卡巴已经拉黑了

评分

参与人数 1人气 +1 收起 理由
wwwab + 1 没有。

查看全部评分

Solomondemeter
发表于 2022-4-10 13:56:58 | 显示全部楼层
eset 下载拦截 Win32/Packed.VMProtect.ACR

评分

参与人数 1人气 +1 收起 理由
wwwab + 1 VMP加壳。

查看全部评分

开开心心卖手机
发表于 2022-4-10 14:05:33 | 显示全部楼层
BD拦截

  1. Infected web page detected
  2. one minute ago

  3. Feature:
  4. Online Threat Prevention

  5. We blocked this dangerous page for your protection:
  6. https://down.wss1.cn/dyutjxp/8/1i/81iadyutjxp?cdn_sign=1649570646-4-0-366cb28fe34ba679f09a0b118966be7a&exp=240&response-content-disposition=attachment%3B%20filename%3D%22Iru.zip%22%3B%20filename%2A%3Dutf-8%27%27Iru.zip
  7. Threat name: Gen:Suspicious.Cloud.1.RNX@a4tt0!h
  8. Dangerous pages attempt to install software that can harm the device, gather personal information or operate without your consent.
复制代码


00006666
发表于 2022-4-10 14:06:10 | 显示全部楼层
建议可以提供一下360急救箱扫描日志,里面有些内容还是挺有用的
wwwab
 楼主| 发表于 2022-4-10 14:08:16 | 显示全部楼层
00006666 发表于 2022-4-10 14:06
建议可以提供一下360急救箱扫描日志,里面有些内容还是挺有用的

我是直接自定义扫描C:\Windows\System32\drivers的,这样子快,而且实际上也能够杀掉的,后面杀完重启那个按钮也是出来了的
心醉咖啡
发表于 2022-4-10 14:10:06 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 22:31 , Processed in 0.128343 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表