查看: 1752|回复: 25
收起左侧

[病毒样本] #Signed #Fake #Telegram #金眼狗(APT-Q-27)(2022-06-16)

[复制链接]
Jirehlov1234
发表于 2022-6-16 23:49:18 | 显示全部楼层 |阅读模式
https://jirehlov.lanzouh.com/idekT06j0ffg

https://www.virustotal.com/gui/f ... e370af96c/detection

https://www.virustotal.com/gui/f ... 8b958d147e5/details

new msi and dll, same dl link and signer




又是北京时间的大半夜更新。这次更新的挺快。依然是极其优秀的免杀。

上一集:https://bbs.kafan.cn/thread-2237229-1-1.html


huangzihang
发表于 2022-6-16 23:53:17 | 显示全部楼层
不知道是为啥我这安装了就是找不着恶意dll
aboringman
发表于 2022-6-16 23:53:44 | 显示全部楼层
本帖最后由 aboringman 于 2022-6-17 01:36 编辑

360: 0

绝境之下





跟上一次一样,倒在了本地QVM的手里(

卫士的拦截记录(无弹窗)

  1. 时间 操作 说明 次数
  2. 2022-06-03 12:06:30 [自动阻止]   模拟按键 防护 1 次
  3. 详细描述:
  4. 进程:C:\Windows\System32\msiexec.exe "C:\Windows\System32\msiexec.exe" /i "C:\Users\123\Desktop\tsetupx64.msi" , (1, 24)
  5. 动作:模拟按键
  6. 路径:
复制代码


PS.这个不讲武德的路线跟5楼不同,是另一个世界线上的,不喜勿喷(

Rising:

  1. 1        2022/6/17 1:26        C:\USERS\123\DESKTOP\TSETUPX64.MSI>>SkinBase.dll        Backdoor.Agent!8.C5D        文件监控        2902F3C3        后门        删除成功
复制代码


哦,还有另一个问题,为什么ESET会杀,那是因为躺着中枪的svchost.exe( ( 上一期我就想说这个了(  )

https://www.virustotal.com/gui/f ... 353bcda0c7fcc69892a

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Eset小粉絲
发表于 2022-6-16 23:59:27 | 显示全部楼层
huangzihang 发表于 2022-6-16 23:53
不知道是为啥我这安装了就是找不着恶意dll

手动解压
disk1.cab > SkinBase.dll
00006666
发表于 2022-6-16 23:59:37 | 显示全部楼层
拦截添加开机自启动



本体与衍生物被自动上传云鉴定,鉴定结果暂未发现风险.....



(不过能被自动上传,就离拉黑不远了,机器分析不出来会转人工分析,需要时间,比另外一条链采用断网攻击都触发不了云上传的情况要更好一点....)



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
huangzihang
发表于 2022-6-17 00:00:30 | 显示全部楼层
Eset小粉絲 发表于 2022-6-16 23:59
手动解压
disk1.cab > SkinBase.dll

*.cab没有与搜索条件相符的项
swizzer
发表于 2022-6-17 00:04:46 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2022-6-17 00:09:50 | 显示全部楼层
huangzihang 发表于 2022-6-17 00:00
*.cab没有与搜索条件相符的项

sqlite3.dll生成了吗
00006666
发表于 2022-6-17 00:10:58 | 显示全部楼层
本帖最后由 00006666 于 2022-6-17 00:22 编辑

你看一下那个BAT,感觉也有问题





直接双击BAT



复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2022-6-17 00:17:24 | 显示全部楼层
本帖最后由 swizzer 于 2022-6-17 00:20 编辑
00006666 发表于 2022-6-17 00:10
你看一下那个BAT,感觉也有问题




实现持久化的玩意儿。核心还是那个SkinBase.dll

Public\Pictures下面放了base64 decoded的黑dll和白exe

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-7 02:53 , Processed in 0.143339 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表