楼主: hushuai
收起左侧

[病毒样本] 【更新,共6个】Fake Telegram(s)

[复制链接]
hushuai
 楼主| 发表于 2022-6-9 11:07:51 | 显示全部楼层
Jirehlov1234 发表于 2022-6-8 22:04
很多系列是同时拥有多个域名来传播的,看一下有没有在我的合集https://github.com/Jirehlov/IoCs/blob/ma ...

芜湖,第二个teleylc]com没有,快去update
zqs123456
发表于 2022-6-9 11:10:23 | 显示全部楼层
话说这网站太无脑了,安卓的苹果的下载都是一个msi安装包,你这俩但凡挂个官方的下载源也不至于这么明显
Kingbatsoft
发表于 2022-6-9 11:14:47 | 显示全部楼层
火绒扫描miss
Jirehlov1234
发表于 2022-6-9 11:17:15 | 显示全部楼层
hushuai 发表于 2022-6-9 03:07
芜湖,第二个teleylc]com没有,快去update

你可以尝试不同环境配置以触发谷歌广告的不同推送。一般可以根据域名注册时间和channel的注册时间判断新旧
Kingbatsoft
发表于 2022-6-9 11:20:53 | 显示全部楼层
本帖最后由 Kingbatsoft 于 2022-6-9 11:23 编辑

芜湖,第一个msi包同时装火绒和360扫描双击都miss了
第二个打开火绒360同时报,360报BackDoor
病毒名称:TrojanDropper/Agent.ev
病毒ID:051E4D1F66F3FA8A
病毒路径:C:\Users\Kingbatsoft\AppData\Local\Temp\360safe.exe
操作类型:修改
操作结果:已处理


hushuai
 楼主| 发表于 2022-6-9 11:22:55 | 显示全部楼层
各位再测测后两个,一个几小时前生成的VT还是0,一个已经有几周了VT却只有8
Kingbatsoft
发表于 2022-6-9 11:25:24 | 显示全部楼层
hushuai 发表于 2022-6-9 11:22
各位再测测后两个,一个几小时前生成的VT还是0,一个已经有几周了VT却只有8

第三个域名ESET智量均miss,第二个也是均miss
Jirehlov1234
发表于 2022-6-9 11:30:47 | 显示全部楼层
看多了就会发现,实际上Google Ads->YouTube Channel ->Fake sites的传播链百分之七八十都是cntegrom[.com及其马甲。他们样本更新的很勤快,但都大同小异,主要是为了过哈希拉黑。
另外由于样本主体一般都是几十MB比较大,vt上的几乎都是手动上传的。所以不要以为vt没有就是新样本。见过一个三月份的vt不仅没有本体也没有payload
hushuai
 楼主| 发表于 2022-6-9 11:38:55 | 显示全部楼层
Jirehlov1234 发表于 2022-6-8 22:30
看多了就会发现,实际上Google Ads->YouTube Channel ->Fake sites的传播链百分之七八十都是cntegrom[.com ...

的确,我刚刚找到最后一个样本是3月22生成的,VT就没有样本。不过前两个看创建时间的确是今天。
不过我开的adguard,所以google ads我看不到。但是Google首页肯定还是花了大价钱SEO的
wwwab
发表于 2022-6-9 11:40:27 | 显示全部楼层
样本太多了,把哈希或者vt链接发一下(没错,想偷懒
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-7 02:22 , Processed in 0.101938 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表