查看: 1432|回复: 15
收起左侧

[病毒样本] #Signed #Fake #Telegram #金眼狗(APT-Q-27)(2022-06-14)

[复制链接]
Jirehlov1234
发表于 2022-6-14 23:37:27 | 显示全部楼层 |阅读模式
本帖最后由 Jirehlov1234 于 2022-6-15 00:13 编辑

https://jirehlov.lanzouh.com/ieJzZ06f8w5c

https://www.virustotal.com/gui/f ... 189883893/detection

https://www.virustotal.com/gui/f ... 807e0f9a1/detection

new dl link
https://downs[.sgp1.digitaloceanspaces.com/tsetupx64.zip

new msi and dll
as well #signed CodeDance Ltd

both almost FUD

Name        CodeDance Ltd
Status        Valid
Issuer        Sectigo Public Code Signing CA R36
Valid From        12:00 AM 06/08/2022
Valid To        11:59 PM 06/08/2023
Valid Usage        Code Signing
Algorithm        sha384RSA
Thumbprint        A7C88B1CB267A7F8194C6A38D6D93DEC86F2862B
Serial Number        00 CA 9B 6F 49 B8 B4 12 04 A1 74 C7 51 C7 3D C3 93




又是北京时间的大半夜更新。

上一集:https://bbs.kafan.cn/thread-2236032-1-1.html

aboringman
发表于 2022-6-14 23:39:30 | 显示全部楼层
本帖最后由 aboringman 于 2022-6-15 02:24 编辑

360:miss

(这已经可以当模板了)

不讲武德的情况下总算是顶住了(但我仍然不建议调到如此激进,除非你的环境真的很危险。。。。。。)









卫士则阻止了一次模拟按键

  1. 时间        操作        说明        次数
  2.         [自动阻止]          模拟按键        防护 1 次
  3. 详细描述:
  4. 进程:C:\Windows\System32\msiexec.exe "C:\Windows\System32\msiexec.exe" /i "C:\Users\123\Desktop\tsetupx64.msi" , (1, 24)
  5. 动作:模拟按键
  6. 路径:
复制代码


单卫士的话如下









  1. 2022-06-03 12:09:17        [自动阻止]          修改 系统敏感启动项        防护 1 次
  2. 详细描述:
  3. 注册表位置:HKEY_CURRENT_USER\ENVIRONMENT\[UserInitMprLogonScript]
  4. 注册表内容:C:\Users\Public\Videos\WSuTAs4TbIl3CnWr.bat
  5. 进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe
  6. 父进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe , (0)
  7. 防护信息: RD|10, -1, -1||
  8. 2022-06-03 12:09:17        [自动阻止]          修改 系统敏感启动项        防护 1 次
  9. 详细描述:
  10. 注册表位置:HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\IEAK\GROUPPOLICY\PENDINGGPOS\[Section1]
  11. 注册表内容:DefaultInstall
  12. 进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe
  13. 父进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe , (0)
  14. 防护信息: RD|10, -1, -1||
  15. 2022-06-03 12:09:17        [已阻止]          修改 开机启动项        防护 1 次
  16. 详细描述:
  17. 注册表位置:HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\[svchost]
  18. 注册表内容:C:\Users\Public\Videos\WSuTAs4TbIl3CnWr.bat
  19. 进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe
  20. 父进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe , (103)
  21. 风险文件:C:\USERS\123\APPDATA\ROAMING\TELEGRAM DESKTOP\SKINBASE.DLL
  22. 全部阻止
  23. 防护信息: RD|10, 10, 40|CA3E48DAEEC2A7E2101D7DF0B66C46C4|<sha1>fef789490f17d7cdf56c7135622cc2be6af369d3</sha1>
  24. 2022-06-03 12:09:08        [已阻止]          修改 系统敏感启动项        防护 1 次
  25. 详细描述:
  26. 注册表位置:HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\IEAK\GROUPPOLICY\PENDINGGPOS\[Path1]
  27. 注册表内容:C:\Users\Public\Videos\7876.Inf
  28. 进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe
  29. 父进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe , (103)
  30. 风险文件:C:\USERS\123\APPDATA\ROAMING\TELEGRAM DESKTOP\SKINBASE.DLL
  31. 防护信息: RD|10, 10, -1|CA3E48DAEEC2A7E2101D7DF0B66C46C4|<sha1>fef789490f17d7cdf56c7135622cc2be6af369d3</sha1>
  32. 2022-06-03 12:08:59        [已阻止]          进程创建        防护 1 次
  33. 详细描述:
  34. 进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe
  35. 动作:进程创建
  36. 路径:C:\Windows\SysWOW64\certutil.exe
  37. 风险文件:C:\Windows\SysWOW64\certutil.exe
  38. 防护信息: AD|10, 60, 60||
  39. 2022-06-03 12:08:51        [已阻止]          修改 系统敏感启动项        防护 1 次
  40. 详细描述:
  41. 注册表位置:HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\IEAK\GROUPPOLICY\PENDINGGPOS\[Count]
  42. 注册表内容:1
  43. 进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe
  44. 父进程:C:\Users\123\AppData\Roaming\Telegram Desktop\svchost.exe , (103)
  45. 风险文件:C:\USERS\123\APPDATA\ROAMING\TELEGRAM DESKTOP\SKINBASE.DLL
  46. 防护信息: RD|10, 10, -1|CA3E48DAEEC2A7E2101D7DF0B66C46C4|<sha1>fef789490f17d7cdf56c7135622cc2be6af369d3</sha1>
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +2 收起 理由
Jirehlov1234 + 2

查看全部评分

秋日之殇
发表于 2022-6-14 23:44:08 | 显示全部楼层
本帖最后由 秋日之殇 于 2022-6-14 23:52 编辑

卡巴:先触发pdm,而后触发内存防护
-------------------------------
奇怪,dll在触发pdm后已经回滚掉了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
Jirehlov1234 + 1

查看全部评分

JuMin
发表于 2022-6-14 23:44:34 | 显示全部楼层
咖啡 Miss
swizzer
发表于 2022-6-14 23:47:41 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
Jirehlov1234 + 1

查看全部评分

Hibike
发表于 2022-6-14 23:51:26 | 显示全部楼层

管家 miss




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
Jirehlov1234 + 1

查看全部评分

心醉咖啡
发表于 2022-6-15 06:16:39 | 显示全部楼层
毒霸扫描miss
不知道这是剑
发表于 2022-6-15 06:32:09 | 显示全部楼层

火绒 KILL

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kuroandsan
发表于 2022-6-15 09:03:42 | 显示全部楼层
Norton miss


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
发表于 2022-6-15 19:21:49 | 显示全部楼层
Hello,

New malicious software was found in the attached file. Its detection will be included in the next update.

a35627e7bfef5f0ea0afa728c778f31a992ae22d23a6a103e2f1732807e0f9a1 - UDS:Trojan.Win32.Agent.a
88CC2E04336814AC5D530B1CC6E71157C8413101DF745801D1AA142189883893 - UDS:Trojan-Dropper.OLE2.Tele.a
Thank you for your help.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-7 02:39 , Processed in 0.127829 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表