楼主: wwwab
收起左侧

[病毒样本] 白加黑(免杀)

  [复制链接]
wwwab
 楼主| 发表于 2022-12-27 11:38:33 | 显示全部楼层

抱歉,可能是txt bat内容出问题了

样本是实机提取的,那份bat被火绒杀了没从隔离区提取,从截图内容当中再次还原的,所以才是txt没直接写bat

右键编辑一下,确认是不是
  1. copy /b C:\ProgramData\.ini+C:ProgramData\.dll C:\ProgramData\RobocraftBase.dll"
复制代码
中间是空格不是回车换行
wwwab
 楼主| 发表于 2022-12-27 11:44:01 | 显示全部楼层
cc.exe和AliwifiProc.exe(MzilYksl.exe)好像都有一个白利用(病毒的批处理会优先结束cc.exe再执行AliwifiProc.exe(MzilYksl.exe),猜测cc.exe可能不是主要的,看看AliwifiProc.exe(MzilYksl.exe)),UnknownOoo昨天测试的AliwifiProc.exe(MzilYksl.exe)白利用智量没杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
隔山打空气
发表于 2022-12-27 11:45:42 | 显示全部楼层

那就可能是系统版本问题吧
秋日之殇
发表于 2022-12-27 11:45:47 | 显示全部楼层
wwwab 发表于 2022-12-27 11:38
抱歉,可能是txt bat内容出问题了

样本是实机提取的,那份bat被火绒杀了没从隔离区提取,从截图内容当 ...

不一样,但是你这个也不对吧
wwwab
 楼主| 发表于 2022-12-27 11:50:12 | 显示全部楼层
秋日之殇 发表于 2022-12-27 11:45
不一样,但是你这个也不对吧

这个没问题,copy /b是两个文件合并,中间用+符号连接,我昨天还专门问过了copy命令最后后面单独加一个引号不影响文件名称,但是中间是空格不是回车。
aboringman
发表于 2022-12-27 11:52:15 | 显示全部楼层
(Now)360:
  1. 2022-12-27 11:50:25     木马程序(Trojan.Generic)MD5:954097efe47880de0e5df1b1b860a860              已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\测试专用\infected2022122701\programdata\robocraftbase.dll
  2. 2022-12-27 11:50:24     感染型病毒(Win32/Trojan.Generic.GgkAS5MA)MD5:4ee4790ca0737705aec4b77c542e5431已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\测试专用\infected2022122701\programdata\robocraftbase (1).dll
复制代码


sichuanwenxuan
发表于 2022-12-27 11:52:46 | 显示全部楼层
MES miss
worldslave
发表于 2022-12-27 12:09:34 | 显示全部楼层
360手动扫描杀2个


瑞星手动扫描miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
biue
发表于 2022-12-27 12:10:59 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
GDHJDSYDH
发表于 2022-12-27 13:54:30 | 显示全部楼层
MD扫描miss,上报后微软云检测为Program:Win32/Wacapew.C!ml
目前微软还没有将样本入库,客户端目前依旧扫描miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-22 03:09 , Processed in 0.093211 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表