楼主: 落华无痕
收起左侧

[病毒样本] 传奇私-Fu rootkit2x及释放程序

  [复制链接]
GreatMOLA
发表于 2022-7-24 19:34:57 | 显示全部楼层
rogersg 发表于 2022-7-24 18:55
ESET Smart Security Premium
984610a8.sys - a variant of Win64/Agent.ARD trojan
9f097877.sys - a va ...

虽然但是,图里面不是EIS吗
rogersg
发表于 2022-7-24 19:36:31 来自手机 | 显示全部楼层
lvseqiji 发表于 2022-7-24 19:32
自动上传,不过我调了ELG的阈值

我这边不是没有检测到,是直接就没上传,你解压用的是啥?WinRAR吗
rogersg
发表于 2022-7-24 19:37:16 来自手机 | 显示全部楼层
GreatMOLA 发表于 2022-7-24 19:34
虽然但是,图里面不是EIS吗

虚拟机用的EIS,实机用的ESSP
lvseqiji
发表于 2022-7-24 19:39:16 | 显示全部楼层
rogersg 发表于 2022-7-24 19:36
我这边不是没有检测到,是直接就没上传,你解压用的是啥?WinRAR吗

7zip,但是ESSP应该是支持winRar的啊。 这个dll跟着两个exe一起上传上去的
PianoA
发表于 2022-7-24 19:39:31 | 显示全部楼层
本帖最后由 PianoA 于 2022-7-24 19:47 编辑

WD居然没报;金山云杀984610a8.sys,红伞引擎杀dll
ANY.LNK
发表于 2022-7-24 19:41:19 | 显示全部楼层
微软目前没有报告,已经上报
rogersg
发表于 2022-7-24 19:43:38 来自手机 | 显示全部楼层
lvseqiji 发表于 2022-7-24 19:39
7zip,但是ESSP应该是支持winRar的啊。 这个dll跟着两个exe一起上传上去的

我难道是又遇到什么奇怪的Bug了么,刚刚的两个JS样本都双击了实机的LiveGuard一点反应都没有,等下我换7Zip看看
anthonyqian
发表于 2022-7-24 19:45:19 来自手机 | 显示全部楼层
rogersg 发表于 2022-7-24 19:43
我难道是又遇到什么奇怪的Bug了么,刚刚的两个JS样本都双击了实机的LiveGuard一点反应都没有,等下我换7Z ...

我这里倒是有时会遇到样本被ELG拦截,但没自动上传的情况
lvseqiji
发表于 2022-7-24 19:49:19 | 显示全部楼层
rogersg 发表于 2022-7-24 19:43
我难道是又遇到什么奇怪的Bug了么,刚刚的两个JS样本都双击了实机的LiveGuard一点反应都没有,等下我换7Z ...

ELG不会拦js文件的
00006666
发表于 2022-7-24 20:03:12 | 显示全部楼层
WIN7虚拟机,双击运行释放程序,加载驱动并重启虚拟机

重启后可见

样本驱动会劫持系统驱动



注册回调



运行360急救箱,可以观察到360急救箱的驱动(FsWriteBack64.sys)并未成功加载,被样本拦截

使用强力模式扫描,强力模式驱动绕过拦截成功加载(红色的可疑驱动为强力模式驱动)



蓝色强力模式并未检测出样本



重启进入红色强力模式

成功检测并清除样本





再次重启虚拟机后

样本的驱动劫持已经没有了



再进行一次红色强力模式扫描,未检出威胁项目,可以确认样本已经成功清除  (红色的那个可疑驱动为急救箱的强力模式驱动)



急救箱扫描日志:   

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
itcql + 3 你这个详细,360还是猛

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-11 17:17 , Processed in 0.091993 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表