查看: 4975|回复: 48
收起左侧

[病毒样本] Rootkit本体

  [复制链接]
123456aaaafsdeg
发表于 2022-9-1 18:34:53 | 显示全部楼层 |阅读模式
本帖最后由 123456aaaafsdeg 于 2022-9-3 22:06 编辑

本体https://pro.huang1111.cn/s/akrFq
天融信1x(Powered By HuoRong)
本样本来源于@wwwab 之前的Fu-Rootkit,貌似每次运行样本的名称均不同
123456aaaafsdeg
 楼主| 发表于 2022-9-3 22:08:26 | 显示全部楼层
本帖最后由 123456aaaafsdeg 于 2022-9-4 12:28 编辑

驱动本体https://pro.huang1111.cn/s/akrFq
加载器这是样本https://FengMuSecurity.github.io/furootloader.zip@jerry6341@UNknownOoo  
anxiety520
发表于 2022-9-1 18:40:12 | 显示全部楼层
KIS 启发杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
网名丢失
发表于 2022-9-1 18:43:23 | 显示全部楼层
火绒静压直接杀了
一心只读圣贤书
发表于 2022-9-1 18:48:07 | 显示全部楼层
BTS  killed
Trojan.Agent.FXUR 这个是不是入库杀的
123456aaaafsdeg
 楼主| 发表于 2022-9-1 18:50:45 | 显示全部楼层
网名丢失 发表于 2022-9-1 18:43
火绒静压直接杀了

我上报过,bbs以及wx
00006666
发表于 2022-9-1 19:08:47 | 显示全部楼层
123456aaaafsdeg 发表于 2022-9-1 18:50
我上报过,bbs以及wx

随机名驱动,很正常的,rootkit驱动基本都是随机名。
UNknownOoo
发表于 2022-9-1 19:20:07 | 显示全部楼层
本帖最后由 UNknownOoo 于 2022-9-1 19:31 编辑

火绒
扫描:Rootkit/Agent.cl

智量
扫描:拉黑(backdoor,12号的库就已经拉黑了
双击(兼容模式):本体报WIBD:HEUR.MalBehavior.B,杀衍生物

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
00006666
发表于 2022-9-1 19:28:04 | 显示全部楼层
UNknownOoo 发表于 2022-9-1 19:20
火绒
扫描:Rootkit/Agent.cl

这个东西是个64位驱动文件,改成EXE扩展名双击智量居然还能报毒
00006666
发表于 2022-9-1 19:29:35 | 显示全部楼层
这个文件是64位驱动,不是衍生物,是rootkit本体(rootkit驱动)

评分

参与人数 1人气 +3 收起 理由
123456aaaafsdeg + 3 之前那个貌似是释放器,感谢提醒

查看全部评分

UNknownOoo
发表于 2022-9-1 19:32:50 | 显示全部楼层
本帖最后由 UNknownOoo 于 2022-9-1 19:34 编辑
00006666 发表于 2022-9-1 19:28
这个东西是个64位驱动文件,改成EXE扩展名双击智量居然还能报毒

az...离谱(不过MalBehavior系列报法似乎是智量的双击拉黑报法?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-3 04:16 , Processed in 0.130185 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表