查看: 2235|回复: 18
收起左侧

[病毒样本] #fake #telegram (2022-09-29)

[复制链接]
wwwab
发表于 2022-9-29 21:57:06 | 显示全部楼层
经典套路,解包msi有个cab,解包cab有恶意程序

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
秋日之殇
发表于 2022-9-29 21:59:14 | 显示全部楼层
下载不下来
123456aaaafsdeg
发表于 2022-9-29 22:01:25 | 显示全部楼层
下载不了
wwwab
发表于 2022-9-29 22:09:12 | 显示全部楼层
还释放了个RAR.exe解压文件

360FileGuard.dat好像是白利用

底下还有很多0报毒dll不排除也是白利用文件或者恶意文件



其中根据某个0报毒dll找到了个同源样本loader.exe(b9c7bc4c47b665407fe8907b01c78b2df3738ea451c9c2478a3af9c34d79f9b0),释放出来的衍生物文件名也几乎一致,是个下载者木马,试了一下衍生物仍可被下载


hxxp://a4g.oss-cn-hongkong.aliyuncs.com/PowerPort/9141/Power.olg
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/Rds.bat
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/Tomorrow/LowDa1.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/Tomorrow/LowDa3.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/zero.txt
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/lodata3.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/Tomorrow/LowDa9.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/Tomorrow/LowDa2.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/Tomorrow/LowDa5.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/LowDaWinar.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/Tomorrow/LowDa7.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/nnloader.exe
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/srutrr.bat
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/inatall.jpg
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/ipaip1.exe
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/Tomorrow/LowDa4.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/Tomorrow/LowDa6.dll
hxxp://a4g.oss-cn-hongkong.aliyuncs.com/Power/lodata1.dll

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
123456aaaafsdeg
发表于 2022-9-29 22:12:25 | 显示全部楼层
wwwab 发表于 2022-9-29 22:09
还释放了个RAR.exe解压文件

360FileGuard.dat好像是白利用

hongkong的阿里云,应该没备案?
aboringman
发表于 2022-9-29 22:13:23 | 显示全部楼层
本帖最后由 aboringman 于 2022-9-29 22:34 编辑

智量(9.22,断网),杀1衍生物

  1. 2022-09-29 22:11:33 C:\Users\123\AppData\Roaming\MouseRoaming\MouseRun2\skin\libcef.dll                                 MEMRAY:MalCode.A   

  2. 2022-09-29 22:11:33 C:\Windows\SysWOW64\regedit.exe                                                                     MEMRAY:MalCode.A0
复制代码


更新到最新,联网状态下

  1. 2022-09-29 22:18:36 C:\Users\123\AppData\Roaming\MouseRoaming\MouseRun2\skin\libcef.dll                                 InsTracer:DllSideLoading.J

  2. 2022-09-29 22:18:35 C:\Users\123\AppData\Roaming\MouseRoaming\MouseRun2\skin\Run\libcef.dll                             InsTracer:DllSideLoading.J(实际只有这个是不存在的,另一个还在原位)
复制代码


安装过程被打断(卡死),但是似乎多了些什么。。。。。。




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
发表于 2022-9-29 22:15:18 | 显示全部楼层
123456aaaafsdeg 发表于 2022-9-29 22:12
hongkong的阿里云,应该没备案?

这个样本的cab里面,释放了个360FileGuard.dat,同源样本释放了个360AppCore.exe,这是什么新型的白利用方式吗
wwwab
发表于 2022-9-29 22:16:44 | 显示全部楼层
aboringman 发表于 2022-9-29 22:13
智量(9.22,断网),杀1衍生物

同源样本是有个libcef.dll,这个样本的libcef.dll提取上传看看
Jirehlov1234
 楼主| 发表于 2022-9-29 22:17:44 | 显示全部楼层
123456aaaafsdeg 发表于 2022-9-29 14:12
hongkong的阿里云,应该没备案?

上游是telagarm[.com,在阿里注册的

评分

参与人数 1人气 +1 收起 理由
123456aaaafsdeg + 1 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-3 02:24 , Processed in 0.136294 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表