查看: 2384|回复: 25
收起左侧

[病毒样本] Jlaive-generated powershell x2

[复制链接]
anthonyqian
发表于 2022-5-18 21:31:38 | 显示全部楼层 |阅读模式
本帖最后由 anthonyqian 于 2022-5-18 22:55 编辑

Jlaive生成的扫描免杀脚本,原样本都已经是去年的了,新样本扫描VT 0检出。

说是可以绕过AMSI,可以双击玩玩看,应该大多数杀软都能杀吧。



ESET双击:

0e60fee9026174ac49efc284f9b641a1fc102642753a74b795b17b529b106efd.bat - 深度行为检测扫描程序 BH/GenKryptik.1 特洛伊木马 已通过删除清除

323232.bat - 高级内存扫描程序 系统内存 > 323232.bat.exe(13700) - MSIL/Spy.Agent.DFY 特洛伊木马 的变量 已包含被感染的文件 (下次重新启动后)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2022-5-18 21:34:36 | 显示全部楼层
360:0

均过安全大脑
Jirehlov1234
发表于 2022-5-18 21:38:22 | 显示全部楼层
贴一下项目地址:https://github.com/ch2sh/Jlaive

这个免杀工具已经有在野实用了。
huangzihang
发表于 2022-5-18 21:44:36 | 显示全部楼层
卡巴被过,自己写的hips成功block

Event: Application Control was triggered
Component: Application Control
Result description: Blocked
Object path: C:\Sandbox\huangzihang\DefaultBox\user\current\Desktop
Object name: 323232.bat.exe
Reason: Operating system
00006666
发表于 2022-5-18 21:49:14 | 显示全部楼层
360  双击拦截powershell执行





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2022-5-18 21:50:51 | 显示全部楼层
00006666 发表于 2022-5-18 21:49
360  双击拦截powershell执行

放行呢
00006666
发表于 2022-5-18 21:51:59 | 显示全部楼层

没试过不知道,要不你那里测试一下

评分

参与人数 1人气 +1 收起 理由
aboringman + 1 暂时没有环境

查看全部评分

761773275
发表于 2022-5-18 21:53:40 | 显示全部楼层
本帖最后由 761773275 于 2022-5-18 21:58 编辑

SOPHOS 主防杀2X
  1. 已在 Windows PowerShell 中預防「AmsiRegistrationProtection」攻擊
复制代码







本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kuroandsan
发表于 2022-5-18 22:04:33 | 显示全部楼层
本帖最后由 kuroandsan 于 2022-5-18 22:15 编辑

卡巴 2x
然而还是没过AMSI((




sw日志

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Shake2333
发表于 2022-5-18 22:05:35 | 显示全部楼层
McAfee 扫描双击均miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-5 11:37 , Processed in 0.147920 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表