楼主: wwwab
收起左侧

[病毒样本] RootKit SYS 1X

[复制链接]
Tom179090
发表于 2022-5-5 12:51:01 | 显示全部楼层
The file E:\infected\AAxq62xO\AAxq62xO.sys is infected with Gen:Suspicious.Cloud.1.gHX@aGGHZKk and was moved to quarantine. It is recommended that you run a System Scan to make sure your system is clean.
开开心心卖手机
发表于 2022-5-5 13:05:32 | 显示全部楼层
avast miss
lingdu233
发表于 2022-5-5 13:09:48 | 显示全部楼层
FS MISS
wowocock
发表于 2022-5-5 15:28:53 | 显示全部楼层
tdsskiller 发表于 2022-5-5 12:42
又是土签名,加载看看
虚拟机直接加载貌似失败了,可能注册表不对或者隐藏

测了下,虚拟机能加载,开机加载,冒充系统驱动。急救箱强力能正常查杀。
tdsskiller
发表于 2022-5-5 15:49:39 | 显示全部楼层
wowocock 发表于 2022-5-5 15:28
测了下,虚拟机能加载,开机加载,冒充系统驱动。急救箱强力能正常查杀。

我这边报的连接到系统的设备没有发挥作用,我是win10-1909虚拟机,你用的什么加载的?一般来说加载成功的话内核线程对注册表或者文件的常规操作是会被火绒剑发现的
wowocock
发表于 2022-5-5 15:57:53 | 显示全部楼层
tdsskiller 发表于 2022-5-5 15:49
我这边报的连接到系统的设备没有发挥作用,我是win10-1909虚拟机,你用的什么加载的?一般来说加载成功的 ...

WIN7 64下直接驱动加载工具加载即可。测试一般建议用WIN7,能最大程度发挥木马的作用。WIN10的不少安全特性让一般木马有点畏首畏尾。

评分

参与人数 1人气 +3 收起 理由
tdsskiller + 3 感谢解答: )

查看全部评分

tdsskiller
发表于 2022-5-5 16:00:35 | 显示全部楼层
wowocock 发表于 2022-5-5 15:57
WIN7 64下直接驱动加载工具加载即可。测试一般建议用WIN7,能最大程度发挥木马的作用。WIN10的不少安全特 ...

原来如此,怪不得,我看system读了一会ci后就报了加载失败,开始以为是签名没过,看来是系统不兼容
123456aaaafsdeg
发表于 2022-5-5 16:27:48 | 显示全部楼层
SecureAPlus Kill
心醉咖啡
发表于 2022-5-5 19:46:07 | 显示全部楼层
毒霸

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心心相印
发表于 2022-5-5 20:17:54 | 显示全部楼层
McAfee blocked
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 16:15 , Processed in 0.101632 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表