查看: 3659|回复: 10
收起左侧

[求助] 请教一下咖啡报毒的名称

[复制链接]
真小读者
发表于 2022-4-15 22:03:08 | 显示全部楼层 |阅读模式
用咖啡半个多月,测了1000多个样本,对咖啡报毒名称的类型有所了解。想请教一下,各类名称代表的大致含义。

第一类:
AgentTesla-FDAW
BackDoor-DVB.gen.a
Downloader-FCHG
Emotet-FSQ
Packed-GDT
PWS-FCTB
Trojan-FIGN
这类应该和其他杀软一样,是入库的样本吧。想知道短线后面的字母的含义。


第二类:
Generic-FAWW
GenericRXAA-AA
RDN/Generic.hbg
Real Protect-LS
JTI/Suspect.196612
这类似乎是咖啡特有的名称。想了解一下它们的含义,以及短线后面字母、数字的含义。


第三类:
Suspect
Unknown
Gupboot
MLFNG
RTFObfustream.c
这几个只出现过一次,不知道是什么意思,求教。



虫虫退散
发表于 2022-4-15 22:06:17 | 显示全部楼层
部分无文件攻击本地拦截后日志全是Unknown,隔离区也是空的。

等待一个大佬的解答.....

评分

参与人数 1人气 +1 收起 理由
真小读者 + 1 感谢解答: )

查看全部评分

anthonyqian
发表于 2022-4-15 22:15:30 | 显示全部楼层
第一类的我都理解为特征杀,同时会涉及到GTI云端查询,其形式是“家族名-后缀!哈希前几位”,这类报法相对比较精准,误报较少。

第二类中的GenericRXXX-XX!哈希前几位 是通用杀,也会涉及到GTI查询,例如 前段时间的HermeticWiper 咖啡在几天后才为它创建了通用报法。这类报法误报有点高。第二类中的RDN是自动机自动分配的离线检测,可以理解为自动机入库,形如RDN/家族名的检测基本改hash就废了。第二类中的Real Protect-LS是静态机器学习杀。第二类中的JTI/Suspect.196612是所谓月神杀,只能联网触发,也是咖啡检测的主力,也被我怀疑是抄其他厂商的检测,改一改hash就过。

第三类的Suspect和JTI/Suspect.196612是一样的。RTFObfustream.c是RTF文件含有混淆代码的检测。其他俩我不知道。

评分

参与人数 1人气 +2 收起 理由
真小读者 + 2 版区有你更精彩: )

查看全部评分

真小读者
 楼主| 发表于 2022-4-15 22:59:15 | 显示全部楼层
anthonyqian 发表于 2022-4-15 22:15
第一类的我都理解为特征杀,同时会涉及到GTI云端查询,其形式是“家族名-后缀!哈希前几位”,这类报法相对 ...

感谢解答人气明天补上
bbszy
发表于 2022-4-15 23:36:10 | 显示全部楼层
用的个人版还是企业版?
个人版基本就是md5杀毒
真小读者
 楼主| 发表于 2022-4-15 23:36:54 | 显示全部楼层
bbszy 发表于 2022-4-15 23:36
用的个人版还是企业版?
个人版基本就是md5杀毒

个人版啊
onedrive
发表于 2022-4-16 12:11:41 来自手机 | 显示全部楼层
真小读者 发表于 2022-4-15 07:36
个人版啊

来玩诺顿呀
真小读者
 楼主| 发表于 2022-4-16 12:13:17 | 显示全部楼层

看了这个帖子https://bbs.kafan.cn/thread-2224625-1-1.html,设置项太多了,UI也不是很喜欢。放弃
bbszy
发表于 2022-4-16 16:14:23 | 显示全部楼层
真小读者 发表于 2022-4-16 12:13
看了这个帖子https://bbs.kafan.cn/thread-2224625-1-1.html,设置项太多了,UI也不是很喜欢。放 ...

根本不需要设置 开箱即用
真小读者
 楼主| 发表于 2022-4-16 16:20:28 | 显示全部楼层
bbszy 发表于 2022-4-16 16:14
根本不需要设置 开箱即用

我手欠,有能改的就忍不住想改着玩。改不了的,也就不想改了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-28 09:27 , Processed in 0.130944 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表