楼主: wwwab
收起左侧

[其他相关] 警惕最新阴间SF Rootkit(以至于我自己都没有样本)

[复制链接]
火绒工程师
发表于 2022-4-15 09:44:48 | 显示全部楼层
您好,这边很关注处理失败的问题,可以能否添加QQ看一下现场,处理一下顺便提取样本
00006666
发表于 2022-4-15 09:52:48 | 显示全部楼层
wwwab 发表于 2022-4-15 09:26
这个是我dump出来的

是Dumped_000853332662449231

可以试试进入PE,把驱动目录全部复制压缩打包一下,上传网盘分享,可能扫描出来的都不是真实样本驱动。
wowocock
发表于 2022-4-15 10:05:35 | 显示全部楼层
00006666 发表于 2022-4-15 09:52
可以试试进入PE,把驱动目录全部复制压缩打包一下,上传网盘分享,可能扫描出来的都不是真实样本驱动。

主要是这类驱动,要靠条件触发,直接加载驱动,可能无法触发他的条件,导致光有加了VMP的驱动文件也不好分析。
wowocock
发表于 2022-4-15 11:08:00 | 显示全部楼层
看了下内存DUMP,木马驱动会禁止急救箱强力模式驱动和360elam驱动的加载。所以先运行, 急救箱运行不了被删除请将我放到其他目录改名运行后再下载使用.exe,或者也可以先用PCHUNTER干掉他的回调,确保急救箱强力模式驱动程序能加载,然后往c\windows 下丢个wowocock.tmp空文件,然后再运行急救箱扫描试试。
wwwab
 楼主| 发表于 2022-4-15 11:12:32 | 显示全部楼层
wowocock 发表于 2022-4-15 11:08
看了下内存DUMP,木马驱动会禁止急救箱强力模式驱动和360elam驱动的加载。所以先运行, 急救箱运行不了被删 ...

然后提取mylogfiles.log吗
wowocock
发表于 2022-4-15 11:16:09 | 显示全部楼层
wwwab 发表于 2022-4-15 11:12
然后提取mylogfiles.log吗

对,主要这功能有一定的风险,所以一般不建议使用。
00006666
发表于 2022-4-15 11:36:25 | 显示全部楼层
本帖最后由 00006666 于 2022-4-15 11:37 编辑
wwwab 发表于 2022-4-15 11:12
然后提取mylogfiles.log吗

急救箱运行不了被删除请将我放到其他目录改名运行后再下载使用.exe这个程序,最好先改成随机名比如123.exe并放到其他目录再运行,默认名字以前见过会被木马驱动拦截的例子。
wowocock
发表于 2022-4-15 11:44:19 | 显示全部楼层
00006666 发表于 2022-4-15 11:36
急救箱运行不了被删除请将我放到其他目录改名运行后再下载使用.exe这个程序,最好先改成随机名比如123.ex ...

这个只能让用户手动去做,毕竟你改啥名字,木马都能禁止。而且还要考虑到小白用户,目前这个名字,只要识中文的,基本都能理解。
wwwab
 楼主| 发表于 2022-4-15 14:24:05 | 显示全部楼层
这个病毒好玄学啊,干掉了也没提取到样本
wowocock
发表于 2022-4-15 15:46:14 | 显示全部楼层
内存DUMP关机回写,如果被干了,就没了。估计还要PE下取文件,不过后台我们猜测发现的驱动也无法再现环境,还得找到来源才行。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-7 15:40 , Processed in 0.094318 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表