楼主: wwwab
收起左侧

[病毒样本] 疑似免杀后门 1X

  [复制链接]
swizzer
发表于 2022-6-16 14:35:57 | 显示全部楼层
本帖最后由 swizzer 于 2022-6-16 20:22 编辑

edited
红豆有绿豆
头像被屏蔽
发表于 2022-6-16 14:36:01 | 显示全部楼层
wwwab 发表于 2022-6-16 14:32
我记得智量之前cs还是shellcode优化过一次主防模型?怎么又给过掉了

说出来你可能不信,毛豆恶意了
红豆有绿豆
头像被屏蔽
发表于 2022-6-16 14:38:11 | 显示全部楼层
swizzer 发表于 2022-6-16 14:35
但是另一方面,智量官方也说过,他们不拦截CS Beacon阶段的行为

所以前几天我碰上的一个就 ...

我这里跑了大概十分钟突然拦截了
吓我一跳
swizzer
发表于 2022-6-16 14:41:02 | 显示全部楼层
红豆有绿豆 发表于 2022-6-16 14:38
我这里跑了大概十分钟突然拦截了
吓我一跳

这货在我这里运行不稳定,运行了五六次,HMPA也只是拦截了一次···

而且每一次运行都没有观察到注入行为
红豆有绿豆
头像被屏蔽
发表于 2022-6-16 14:42:24 | 显示全部楼层
swizzer 发表于 2022-6-16 14:41
这货在我这里运行不稳定,运行了五六次,HMPA也只是拦截了一次···

而且每一次运行都没有观察 ...

因为我是实体机
全屏滑稽
Jirehlov1234
发表于 2022-6-16 14:43:30 | 显示全部楼层
UDS:Trojan.Win64.Shelma.xav
VHO:Trojan.Win64.Shelma.xav
UDS:DangerousObject.Multi.Generic
swizzer
发表于 2022-6-16 14:52:42 | 显示全部楼层
本帖最后由 swizzer 于 2022-6-16 14:55 编辑

争论可以中止了。。
实体机双击可杀。不管是原样本还是加upx后过掉扫描的样本都可杀。。




主防特征日期停留在6月11日,并未更新


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
 楼主| 发表于 2022-6-16 14:54:51 | 显示全部楼层
swizzer 发表于 2022-6-16 14:52
争论可以中止了。。
实体机双击可杀。不管是原样本还是加upx后过掉扫描的样本都可杀。。

哦豁,有虚拟机检测?
莫求
发表于 2022-6-16 14:55:21 | 显示全部楼层
腾管 miss
swizzer
发表于 2022-6-16 14:58:37 | 显示全部楼层
wwwab 发表于 2022-6-16 14:54
哦豁,有虚拟机检测?

至少在虚拟机里HMPA也不能稳定拦截(确切地说,除了我截图的那一次,其他几次虚拟机双击HMPA也是全部miss)

API Monitor也没监视到任何注入行为。。麻了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-7 02:52 , Processed in 0.109349 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表