楼主: anthonyqian
收起左侧

[病毒样本] RAT (4/19) x1

[复制链接]
anxiety520
发表于 2022-4-20 18:22:26 | 显示全部楼层
1159614431 发表于 2022-4-20 18:18
弹了一个修改注册表的,然后我去找日志居然找不到

把低限制里的所有规则都让它记录事件,然后再试
1159614431
头像被屏蔽
发表于 2022-4-20 18:22:45 | 显示全部楼层
swizzer 发表于 2022-4-20 18:22
反正我按默认设置测试KIS的时候没弹窗,但是也没被关机,也没看到收集文件的行为···

你要等一会,没那么快
anthonyqian
 楼主| 发表于 2022-4-20 18:23:18 | 显示全部楼层
swizzer 发表于 2022-4-20 18:22
反正我按默认设置测试KIS的时候没弹窗,但是也没被关机,也没看到收集文件的行为···

这个RAT现在还活着吗,为什么BD刚分析完又说文件是clean的
Jirehlov1234
发表于 2022-4-20 18:23:28 | 显示全部楼层
本帖最后由 Jirehlov1234 于 2022-4-20 18:24 编辑

Event: Malicious object detected
User: JIREHLOV-RESEAR\Jireh
User type: Active user
Application name: explorer.exe
Application path: C:\Windows
Component: File Anti-Virus
Result description: Detected
Type: Trojan
Name: UDS:Trojan.Win32.Agent.a
Precision: Exactly
Threat level: High
Object type: File
Object name: 22年度4月员工考勤异常情况记录统计程序记录.exe
Object path: C:\Users\Jireh\Downloads
MD5 of an object: 01ADF9EC3AA6171576055807AC237FE8
Reason: Cloud Protection

云杀了,玩不了了
swizzer
发表于 2022-4-20 18:25:30 | 显示全部楼层
1159614431 发表于 2022-4-20 18:22
你要等一会,没那么快

我可是等了足足半小时呢
swizzer
发表于 2022-4-20 18:26:20 | 显示全部楼层
anthonyqian 发表于 2022-4-20 18:23
这个RAT现在还活着吗,为什么BD刚分析完又说文件是clean的

希腊奶···

反正17:30之前肯定是活着的
anxiety520
发表于 2022-4-20 18:26:29 | 显示全部楼层
Jirehlov1234 发表于 2022-4-20 18:23
Event: Malicious object detected
User: JIREHLOV-RESEAR\Jireh
User type: Active user

关掉文件反病毒,防火墙,安全网络,hips送低限制
swizzer
发表于 2022-4-20 18:26:54 | 显示全部楼层
anxiety520 发表于 2022-4-20 18:26
关掉文件反病毒,防火墙,安全网络,再断网,hips送低限制

测试远控怎么断网···
761773275
发表于 2022-4-20 18:27:23 | 显示全部楼层
swizzer 发表于 2022-4-20 18:26
测试远控怎么断网···

断卡巴的网
swizzer
发表于 2022-4-20 18:28:27 | 显示全部楼层

等会儿我试试看
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 23:25 , Processed in 0.093124 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表