查看: 2426|回复: 15
收起左侧

[病毒样本] CobaltStrike 1X

[复制链接]
Shake2333
发表于 2022-9-3 19:50:37 | 显示全部楼层 |阅读模式
本帖最后由 Shake2333 于 2022-9-3 19:57 编辑

https://shake2333.lanzoul.com/ikpB10az4lef

ESET AMS kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
360Forever
发表于 2022-9-3 20:04:00 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
我爱你啊啊啊
头像被屏蔽
发表于 2022-9-3 20:53:07 | 显示全部楼层
本帖最后由 我爱你啊啊啊 于 2022-9-3 21:04 编辑

过小a,双击也过
Tom179090
发表于 2022-9-3 20:53:14 | 显示全部楼层
本帖最后由 Tom179090 于 2022-9-3 21:00 编辑

扫描不报,双击后BD 内存扫描 kill 不知道内存扫描有没有被OEM。
Process memory scan detected malicious activity running in the app E:\infected\Sample\sample.exe with threat name Gen:DeepScan:Generic.Exploit.Shellcode.2.C3E4A795. Bitdefender blocked the app. Your device is not threat free.
我爱你啊啊啊
头像被屏蔽
发表于 2022-9-3 20:53:27 | 显示全部楼层
Shake2333
 楼主| 发表于 2022-9-3 20:56:17 | 显示全部楼层
我爱你啊啊啊 发表于 2022-9-3 20:53
https://www.virustotal.com/gui/file/d56cb60e4c2e1c788e0f33e733701f2c05a14f94613757bbcfbc41b2f86fa9ff

VT王来了
心心相印
发表于 2022-9-3 21:10:45 | 显示全部楼层
迈克菲kill
aboringman
发表于 2022-9-3 21:32:13 | 显示全部楼层
本帖最后由 aboringman 于 2022-9-3 22:12 编辑
  1. VHO:Trojan.Win64.Shlem.cmz
复制代码


很快啊。。。。。。

实机的KIS出了问题,刚才一直检测不出来,信誉也是未知,关掉KSN后居然UDS了。。。。。。

  1. 事件: 检测到恶意对象
  2. 应用程序名称: 360zip.exe
  3. 应用程序路径: D:\Program Files (x86)\360\360zip
  4. 组件: 文件反病毒
  5. 结果说明: 检测到
  6. 名称: UDS:DangerousObject.Multi.Generic
  7. 精确度: 确切
  8. 威胁级别: 高
  9. 对象类型: 文件
  10. 对象名称: sample.exe
  11. 对象路径: D:\test
  12. MD5: 4DE21A505EBCAB6B4D6FC47AF118380E
  13. 原因: 云保护
复制代码


诺顿:miss

防火墙默认阻止网络访问,然后报错自退。

放行之后一段时间触发DP,但看起来没有什么营养可言,应该还是报错自退了。。。。。。

  1. 2022/9/3 22:09:56,高,Data Protector 已阻止 sample.exe 执行的可疑操作,已阻止操作,不需要操作,已阻止操作,C:\Users\123\Desktop\sample.exe,sample.exe,2022/9/3 22:09:56,可疑进程尝试修改受 Data Protector 保护的某个文件的属性,C:\ProgramData\Microsoft\Windows\WER\ReportQueue\AppCrash_sample.exe_cdcb98ceb1fc1d4cbd69635194b9a8e947b4050_17037530_cab_17ebc0c6\WER6171.tmp.WERInternalMetadata.xml
  2. 2022/9/3 22:09:56,高,Data Protector 已阻止 sample.exe 执行的可疑操作,已阻止操作,不需要操作,已阻止操作,C:\Users\123\Desktop\sample.exe,sample.exe,2022/9/3 22:09:56,可疑进程尝试修改受 Data Protector 保护的某个文件的属性,C:\ProgramData\Microsoft\Windows\WER\ReportQueue\AppCrash_sample.exe_cdcb98ceb1fc1d4cbd69635194b9a8e947b4050_17037530_cab_17ebc0c6\WER60C4.tmp.dmp
复制代码
断簪
发表于 2022-9-3 22:27:15 | 显示全部楼层
本帖最后由 断簪 于 2022-9-3 22:30 编辑


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
anxiety520
发表于 2022-9-3 22:56:00 | 显示全部楼层
aboringman 发表于 2022-9-3 21:32
很快啊。。。。。。

实机的KIS出了问题,刚才一直检测不出来,信誉也是未知,关掉KSN后居然UDS了。 ...

卡巴的云使用最少的互联网流量,我估计大概率是还没有更新。至于关掉KSN后触发UDS......我这么说,正式版里关闭KSN的按钮是假的而卡巴一直没有修
运行后扫一下内存会有惊喜
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-3 04:32 , Processed in 0.135408 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表