楼主: wwwab
收起左侧

[病毒样本] #Magniber msi 1X (2022-05-23-01)

  [复制链接]
hushuai
发表于 2022-5-23 15:09:06 | 显示全部楼层
Jirehlov1234 发表于 2022-5-23 01:42
这堆是注入后的善后工作,加密还是靠msiexec。看来atd还是不敢直接杀msiexec。

根据这篇文章 https://unsafe.sh/go-112542.html 分析,加密动作应该是通过regsvr32.exe注入dll执行的,通过fodhelper.exe修改文件后缀名的操作也阻止了,然鹅结果还是被加密,看来ATD还是漏了关键的某一步
00006666
发表于 2022-5-23 15:20:43 | 显示全部楼层
本帖最后由 00006666 于 2022-5-23 15:26 编辑
lvseqiji 发表于 2022-5-23 14:40
真的服这些大厂了,加个针对magniber的规则会死吗
这个毒并不是完全就不能行为识别啊,智量早就加 ...

360那边是通过识别注入后就直接结束进程来防护的 https://bbs.kafan.cn/thread-2235474-1-1.html

拦截远程线程注入来识别样本好像也比较靠谱  (不过360是能直接识别到原始MSI文件,而非msiexec.exe)



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lvzhiwei
发表于 2022-5-23 15:36:16 | 显示全部楼层
AVG解压自动处理1X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2022-5-23 15:37:35 | 显示全部楼层
00006666 发表于 2022-5-23 15:20
360那边是通过识别注入后就直接结束进程来防护的 https://bbs.kafan.cn/thread-2235474-1-1.html

拦截 ...

有没有人试试win7装个卡巴2010 看看能不能拦截magni
sichuanwenxuan
发表于 2022-5-23 15:45:55 | 显示全部楼层
WD压缩包落地杀。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jirehlov1234
发表于 2022-5-23 16:03:01 | 显示全部楼层
hushuai 发表于 2022-5-23 15:09
根据这篇文章 https://unsafe.sh/go-112542.html 分析,加密动作应该是通过regsvr32.exe注入dll执行的, ...

并不是。fodhelper只是拿来绕过UAC
wwwab
 楼主| 发表于 2022-5-23 16:07:05 | 显示全部楼层
pal家族 发表于 2022-5-23 15:37
有没有人试试win7装个卡巴2010 看看能不能拦截magni

Magniber的msi好像只能在Windows 10以上运行
LSPD
发表于 2022-5-23 16:08:23 | 显示全部楼层
hushuai 发表于 2022-5-23 13:58
这回我开了虚拟化,又放了200多张图片,依然秒加密

请善用论坛编辑功能
蝙蝠BATGOD
发表于 2022-5-23 16:29:30 | 显示全部楼层
BEST MISS
上传沙盒检测中
心醉咖啡
发表于 2022-5-23 17:25:00 | 显示全部楼层
毒霸
  1. 扫描时间:[2022-05-23 17:24:22]
  2. 扫描用时:[00:00:05]
  3. 扫描类型:自定义查杀
  4. 扫描文件总数:1
  5. 扫描速度:1文件/秒
  6. 发现威胁:1个
  7. 清除威胁:1个
  8. =============================================
  9. [2022-05-23 17:24:41]
  10. 威胁:e:\浏览器下载\勒索病毒样本-52pojie\system.upgrade.win10.0-kb32313292.msi/<a:compound>/binary.d7i13zq435
  11. 类型:win64.troj.magniber.2001548
  12. 处理方式:需要处理

复制代码
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-8 09:04 , Processed in 0.096012 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表