楼主: muxi0416
收起左侧

[病毒样本] 远控1x

[复制链接]
aboringman
发表于 2022-7-2 20:40:32 | 显示全部楼层
Jirehlov1234 发表于 2022-7-2 20:33
卡巴企业版的弹窗输密码也能直接解压很怪,怎么做到的

估计是用了什么奇怪的压缩软件压出来的(摊手)
UNknownOoo
发表于 2022-7-2 20:51:25 | 显示全部楼层
本帖最后由 UNknownOoo 于 2022-7-2 21:04 编辑

智量
扫描:miss已拉黑
双击:miss
shaotz
发表于 2022-7-2 21:37:25 | 显示全部楼层
BEST落地杀 Gen:Variant.Lazy.192449
智量官方
发表于 2022-7-2 21:52:03 | 显示全部楼层
UNknownOoo 发表于 2022-7-2 20:51
智量
扫描:miss已拉黑
双击:miss

感谢测试,你那是不是双击后会立即退出呢? 如果是不算miss的,样本有虚拟机识别。

可以使用Process Hacker, Process Explorer, Autorun之类的工具,其中Process Hacker,或者Process Explorer在网络栏中可以看到样本是否能成功连上服务器,是否能成功交换数据。Autorun工具可以看到样本是否成功驻留,这些往往是系统被成功入侵的标志
UNknownOoo
发表于 2022-7-2 22:01:26 | 显示全部楼层
智量官方 发表于 2022-7-2 21:52
感谢测试,你那是不是双击后会立即退出呢? 如果是不算miss的,样本有虚拟机识别。

可以使用Process Ha ...

emmm...连接应该已经建立了(测试环境为实体机
防火墙不停提示访问网络,但是没有杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
mr_bean_forever
发表于 2022-7-2 22:29:32 | 显示全部楼层
McAfee 扫描杀
智量官方
发表于 2022-7-2 23:05:55 | 显示全部楼层
UNknownOoo 发表于 2022-7-2 22:01
emmm...连接应该已经建立了(测试环境为实体机
防火墙不停提示访问网络,但是没有杀

与CC服务器交互的数据是0,应该是没有连上,可以使用Process Hacker之类的工具看看是否连上,没有连上会一直是SYN SENT的状态
UNknownOoo
发表于 2022-7-2 23:10:29 | 显示全部楼层
智量官方 发表于 2022-7-2 23:05
与CC服务器交互的数据是0,应该是没有连上,可以使用Process Hacker之类的工具看看是否连上,没有连上会 ...

应该是连上了的QAQ

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
智量官方
发表于 2022-7-3 10:44:21 | 显示全部楼层
UNknownOoo 发表于 2022-7-2 23:10
应该是连上了的QAQ

你好,请问你测试系统的版本是什么?有没有做什么针对虚拟机检测的特殊处理?
UNknownOoo
发表于 2022-7-3 10:48:31 | 显示全部楼层
智量官方 发表于 2022-7-3 10:44
你好,请问你测试系统的版本是什么?有没有做什么针对虚拟机检测的特殊处理?

这个样本我放在实机跑的,为了测双击把智量的基础实时防御关了
系统版本是win10 21H2家庭版
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-7 07:11 , Processed in 0.078828 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表