查看: 1909|回复: 13
收起左侧

[病毒样本] x6 (2023-02-21)

[复制链接]
petr0vic
发表于 2023-2-22 00:13:46 | 显示全部楼层 |阅读模式

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2023-2-22 00:20:41 | 显示全部楼层
本帖最后由 pal家族 于 2023-2-22 00:23 编辑

drweb
1x of 6

2023/2/22 0:19 SpIDer Guard 侦测到威胁 对象: 2.js 威胁: Trojan.MulDrop8.6015 操作: 已隔离 路径: E:\virus\2.js





好像蜘蛛杀脚本挺水的
都是毛子的软件 怎么卡巴杀脚本就这么猛。。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
秋日之殇
发表于 2023-2-22 00:29:24 | 显示全部楼层
kaspersky 5/6,1. chm seems to be corrupted?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
GreatMOLA
发表于 2023-2-22 00:41:53 | 显示全部楼层
本帖最后由 GreatMOLA 于 2023-2-22 00:59 编辑

Bitdefender 扫描
2.js - Trojan.JS.RUU
双击
1.chm - 无法执行
5.vbs - 检测虚拟机
3.vbs,4.vbs - 高级反漏洞利用已阻止进程被漏洞利用以运行恶意代码。进程ieinstal.exe已结束。 威胁名称: Gen:Variant.Tedy.xxxxx
6.wsf - 衍生物 C:\Users\TEST\AppData\Local\Microsoft\Windows\INetCache\IE\X9Q984EM\info2[1].txt - VBS.Heur.Laburrak.14





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2023-2-22 01:10:18 | 显示全部楼层
本帖最后由 aboringman 于 2023-2-22 01:42 编辑

360: 4





  1. D:\测试专用\6\2.js ex_virus.js.agent.cb 已删除
复制代码


1.chm



/

2.js











  1. 2023-02-22 01:22:02        [已阻止]          发现恶意网络访问        防护 1 次
  2. 详细描述:
  3. URL:http://1[[[98.12.123.17:8902/Vre
  4. IP Port:1[[[98.12.123.17:8902

  5. 进程:C:\Windows\System32\wscript.exe

  6. 2023-02-22 01:21:57        [自动阻止]          修改 系统启动目录        防护 14 次
  7. 详细描述:
  8. 进程:C:\Windows\System32\wscript.exe
  9. 动作:试图修改
  10. 路径:C:\Users\Killer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\2.js
  11. 不再提醒(0x63f4fdb5)
  12. 防护信息: FD|26, 823|60, -1, -1|||

  13. 2023-02-22 01:21:57        [已阻止]          修改 系统启动目录        防护 1 次
  14. 详细描述:
  15. 进程:C:\Windows\System32\wscript.exe
  16. 动作:试图修改
  17. 路径:C:\Users\Killer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\2.js
  18. 风险文件:C:\Users\Killer\Desktop\6\2.js
  19. 防护信息: FD|26, 823|60, 60, -1|||

  20. 2023-02-22 01:21:51        [已阻止]          进程创建        防护 1 次
  21. 详细描述:
  22. 进程:C:\Windows\System32\wscript.exe
  23. 动作:进程创建
  24. 路径:C:\Users\Killer\AppData\Local\Temp\2.js
  25. 风险文件:C:\Users\Killer\Desktop\6\2.js
  26. 防护信息: AD|1, 243|60, 60, 40||

  27. 2023-02-22 01:21:45        [已阻止]          修改 开机启动项        防护 1 次
  28. 详细描述:
  29. 注册表位置:HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\[Z5Q5NLVP5E]
  30. 注册表内容:"C:\Users\Killer\AppData\Local\Temp\2.js"
  31. 进程:C:\Windows\System32\wscript.exe
  32. 父进程:C:\Windows\explorer.exe , (104)
  33. 风险文件:C:\Users\Killer\Desktop\6\2.js
  34. 防护信息: FD|1, 2|60, 60, 40|||

  35. 2023-02-22 01:21:37        [已允许]          进程创建        防护 1 次
  36. 详细描述:
  37. 进程:C:\Windows\explorer.exe
  38. 动作:进程创建
  39. 路径:C:\Windows\System32\wscript.exe
  40. 风险文件:C:\Users\Killer\Desktop\6\2.js
  41. 防护信息: AD|1, 236|10, 10, 60||
复制代码


/

4.vbs











/

最后用手动进入网购模式的方法打扫战场(





  1. 2023-02-22 01:29:11        [自动阻止]          进程创建        防护 420 次
  2. 详细描述:
  3. 进程:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  4. 动作:进程创建
  5. 路径:C:\Program Files (x86)\Internet Explorer\ExtExport.exe
  6. 防护信息: AD|1, 4|60, -1, -1||

  7. 2023-02-22 01:29:11        [自动阻止]          进程创建        防护 386 次
  8. 详细描述:
  9. 进程:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  10. 动作:进程创建
  11. 路径:C:\Program Files (x86)\Internet Explorer\ielowutil.exe
  12. 防护信息: AD|1, 4|60, -1, -1||

  13. 2023-02-22 01:29:10        [自动阻止]          进程创建        防护 380 次
  14. 详细描述:
  15. 进程:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  16. 动作:进程创建
  17. 路径:C:\Program Files (x86)\Internet Explorer\ieinstal.exe
  18. 防护信息: AD|1, 4|60, -1, -1||

  19. 2023-02-22 01:28:48        [网购危险]          开启        

  20. 2023-02-22 01:26:40        [已阻止]          远程线程注入        防护 1 次
  21. 详细描述:
  22. 进程:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  23. 动作:远程线程注入
  24. 路径:C:\Program Files (x86)\Internet Explorer\ielowutil.exe
  25. 风险文件:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  26. 全部阻止
  27. 防护信息: AD|2, 88|60, 60, -1||

  28. 2023-02-22 01:26:34        [已阻止]          远程线程注入        防护 1 次
  29. 详细描述:
  30. 进程:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  31. 动作:远程线程注入
  32. 路径:C:\Program Files (x86)\Internet Explorer\ielowutil.exe
  33. 风险文件:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  34. 防护信息: AD|2, 88|60, 60, -1||

  35. 2023-02-22 01:26:29        [已阻止]          远程线程注入        防护 1 次
  36. 详细描述:
  37. 进程:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  38. 动作:远程线程注入
  39. 路径:C:\Program Files (x86)\Internet Explorer\ielowutil.exe
  40. 风险文件:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  41. 防护信息: AD|2, 88|60, 60, -1||

  42. 2023-02-22 01:25:19        [已允许]          进程创建        防护 1 次
  43. 详细描述:
  44. 进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  45. 动作:进程创建
  46. 路径:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  47. 风险文件:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  48. 防护信息: AD|1, 10001|60, 60, 60||

  49. 2023-02-22 01:25:04        [已允许]          进程创建        防护 1 次
  50. 详细描述:
  51. 进程:C:\Windows\System32\wscript.exe
  52. 动作:进程创建
  53. 路径:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  54. 风险文件:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  55. 防护信息: AD|1, 10001|30, 60, 60||
复制代码


/

被上报部分



PS.有一句话我想说的是,你实在不行真的可以直接结束进程的。。。。。。这个夸张的拦截数会把人给吓死的哦(

另,有风险程序正在运行那一部分我全部选择了放行,才能够看大戏(

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
dght432 + 1 奇葩的360,提示木马了不是清除掉而是结束.

查看全部评分

117054487
发表于 2023-2-22 01:21:11 | 显示全部楼层
avast剩余1 4 1无法运行 4拦截外链

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
chjs
发表于 2023-2-22 01:58:23 | 显示全部楼层
本帖最后由 chjs 于 2023-2-22 02:08 编辑

SEP就扫除两个,其他的1、5、6无法执行,4可以执行,通过IE加载项安装程序,提示被信誉阻止。Norton之流的得手动结束进程。还增加启动项

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
莒县小哥
发表于 2023-2-22 08:45:19 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sichuanwenxuan
发表于 2023-2-22 09:20:34 | 显示全部楼层
WD剩3个。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UNknownOoo
发表于 2023-2-22 11:58:01 | 显示全部楼层
火绒
扫描:4x

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 12:35 , Processed in 0.133828 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表