查看: 2423|回复: 17
收起左侧

[病毒样本] 后门远控x1

[复制链接]
kyuno1
发表于 2023-2-19 00:26:36 | 显示全部楼层 |阅读模式
凌晨了,各位都睡了吧,来一个10分钟前更新的样本吧。VT:6/71, 这个系列一直是针对中文用户的非语言包。
  1. https://www.virustotal.com/gui/file/9691ef8a8fcb9d2ebfc23d952cc4e0e602913679a21eaa33edb5a64456ba8cb5?nocache=1
复制代码






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
秋日之殇
发表于 2023-2-19 00:32:33 | 显示全部楼层
本帖最后由 秋日之殇 于 2023-2-19 01:09 编辑

执行后自退了,没有发现网络连接欸。
---------------------------------------------------------

安装tg后执行会在public目录下下载一个压缩包,有点慢后面卡巴拦截了一个一个域名后进程就自退了(点击继续了)
事件: 检测到无效证书 SSL 连接
用户类型: 未定义
应用程序名称: GuardingProcess.exe
应用程序路径: C:\Users\Public\Application
组件: 安全浏览
结果说明: 已阻止
对象名称: pastebin.com
原因: 此证书或证书链建立在不受信任的根目录上。

kyuno1
 楼主| 发表于 2023-2-19 00:44:18 | 显示全部楼层
秋日之殇 发表于 2023-2-19 00:32
执行后自退了,没有发现网络连接欸。

会不会是运行进程里没有TG,这个频道放出来的东西每次都是马。
anthonyqian
发表于 2023-2-19 00:45:18 | 显示全部楼层
ESET 扫描missed,LiveGuard杀。
117054487
发表于 2023-2-19 00:46:07 | 显示全部楼层
avast 过cc

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
117054487
发表于 2023-2-19 00:50:57 | 显示全部楼层
kyuno1 发表于 2023-2-19 00:44
会不会是运行进程里没有TG,这个频道放出来的东西每次都是马。

确实得有tg 看到了个在样本包看见的程序

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
GDHJDSYDH
发表于 2023-2-19 01:16:55 | 显示全部楼层
MD:Trojan:Win32/Ulthar.A!ml

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2023-2-19 02:24:03 | 显示全部楼层
本帖最后由 aboringman 于 2023-2-19 16:59 编辑

360:0



必须在TG处于运行的情况下这货才会行动,狡猾。。。。。。



  1. 时间        操作        说明        次数
  2. 2023-02-19 02:25:46        [已阻止]          DCOMCallback        防护 1 次
  3. 详细描述:
  4. 进程:C:\Users\Public\Application\GuardingProcess.exe
  5. 动作:DCOM调用
  6. 路径:C:\Users\Public\Application\GuardingProcess.exe
  7. 风险文件:C:\Users\Public\Application\PBVM90.dll
  8. 防护信息: AD|0, 10016|30, 30, 10||
复制代码


手动进入网购模式后发现异常



PS.不幸的是,上面那个非网购模式的拦截仅仅只是阻止他添加计划任务,但是还是成功跑起来了(悲)

Avast:0

这是我第一次见CC保持封锁而不是自动放行的(泪目)。。。。。。



到这里你有两个选择,一种是无论如何都要放行,另一种是隔离他,然而放行的结果是悲剧



诺顿回归首战



放行后还有最后一次拯救自己的机会



再放行,就 寄 了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3人气 +4 收起 理由
熊小度 + 2 感谢支持,欢迎常来: )
kyuno1 + 1 版区有你更精彩: )
真小读者 + 1 老把你和4楼弄混……

查看全部评分

kyuno1
 楼主| 发表于 2023-2-19 02:51:12 | 显示全部楼层

cc会不会是上面那个上报了或者执行触发上报了。他测的那会还没锁
aboringman
发表于 2023-2-19 02:52:21 | 显示全部楼层
kyuno1 发表于 2023-2-19 02:51
cc会不会是上面那个上报了或者执行触发上报了。

文件确实被自动上传,但是不知道为什么这次是保持封锁。(摊手)
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 12:21 , Processed in 0.142622 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表